🔴
SilkParasite: новая China-nexus APT-кампания в Центральной АзииBitdefender Labs опубликовали исследование SilkParasite — кибершпионской операции, нацеленной на государственные организации Центральной Азии. Исследователи с
средней степенью уверенности связывают активность с китайской APT-экосистемой.
Самое интересное — не просто количество найденного malware, а качество и архитектура инструментария:
• обнаружено
7 семейств RAT, из которых
5 ранее не документировались: DriveSilkRAT, CookiETagRAT, NomadRAT, GoginRAT и NodeEdgeRAT;
• основной упор — на
модульную архитектуру: дополнительные возможности загружаются по требованию и выполняются непосредственно в памяти;
• активно используется
DLL sideloading с легитимными подписанными приложениями — среди host-процессов фигурировали Calibre, ABBYY FineReader, Quick Heal, Windows Defender и Mp3tag;
• особенно интересен
DriveSilkRAT: вместо собственного C2 он использует
Google Drive. Жертва получает команды из общей папки, выполняет их через in-memory .NET plugins и отправляет результаты обратно. Для сетевого мониторинга это выглядит как обычный Google Drive-трафик;
• первоначальное проникновение происходило через
spear-phishing с вредоносными Office-документами. В некоторых случаях документы помещались в защищённые паролем RAR-архивы, а пароль отправлялся в теле письма;
• приманки были адаптированы под конкретные страны и государственные структуры — исследователи нашли документы,
имитирующие материалы министерств Узбекистана, Туркменистана, Кыргызстана, Таджикистана и Казахстана.
Есть и интересный момент с AI. Bitdefender обнаружили
признаки AI-assisted development в нескольких компонентах. Например, в GoginRAT остались тестовые функции и очевидный placeholder AES-ключ 0123456789abcdef, а NodeEdgeRAT содержит конфигурацию с change_this_key. При этом сами исследователи подчёркивают: это не «AI-generated malware» — основная архитектура выглядит как результат работы профессиональных разработчиков, использовавших AI как вспомогательный инструмент.
Отдельно примечательно, что два phishing lure'а тоже были созданы с помощью AI — поддельная платформа регионального энергетического сотрудничества и реклама GPU cloud computing.
Почему исследование интересно: SilkParasite показывает современный подход к APT-инструментарию — не огромный универсальный RAT, а небольшой initial implant + набор модулей + trusted services + минимальный сетевой footprint.
И ещё один важный момент: Bitdefender связывает SilkParasite с ранее наблюдавшейся активностью
FamousSparrow через семейство BloodAlchemy/ShadowPad/Deed RAT. Это хорошо демонстрирует, как инструменты и техники могут циркулировать внутри более широкой China-nexus APT-экосистемы.
Полное исследование Bitdefender:
SilkParasite — Tracking a China-Nexus APT Across Central Asia