OctLurk и SilkLurk атакуют госорганизации Центральной Азии
С января 2025 года специалисты фиксируют целенаправленные атаки на государственные структуры Центральной Азии, в которых задействованы два ранее неизвестных бэкдора — OctLurk и SilkLurk. Жертвами становятся организации в Афганистане, Кыргызстане, Таджикистане, Узбекистане, Казахстане и Сирии. Оба инструмента отличаются высокой степенью запутанности кода, что серьёзно осложняет анализ, и позволяют злоумышленникам загружать и выполнять вредоносные плагины для широкого спектра шпионских задач.
Два бэкдора с уникальными методами обфускации
Каждый из бэкдоров использует собственный загрузчик, адаптированный под конкретную жертву. Для расшифровки embedded payload применяются данные, полученные из окружения целевой системы. Загрузчик OctLurk реализует двухэтапное XOR-дешифрование жёстко закодированных байтов для поиска и извлечения полезной нагрузки. В отличие от него, SilkLurk опирается на имя компьютера жертвы, чтобы выполнить уникальную для каждой машины процедуру расшифровки. Такой подход, основанный на специфичных для жертвы кодировках, позволяет обходить традиционные методы обнаружения.
После активации бэкдоры предоставляют операторам следующие возможности:
- выполнение команд оболочки;
- манипуляции с файловой системой;
- выгрузка учётных данных;
- регистрация нажатий клавиш (keylogging);
- удалённый доступ к скомпрометированному хосту.
Инфраструктура управления и прокси-инструмент LurkProxy
Для связи с командным центром (C2) OctLurk использует жёстко заданный адрес и структурированный протокол. Данные жертвы перед отправкой подготавливаются и шифруются с применением фиксированного XOR-ключа и случайных байтов. Такой механизм усложняет детектирование трафика и извлечение индикаторов компрометации.
В ходе операций злоумышленники также развернули утилиту LurkProxy, выполняющую роль прокси для сетевых коммуникаций. Архитектурно LurkProxy схож с OctLurk, однако его основная функция — управление сетевым трафиком и обеспечение двусторонней связи с C2-сервером. Это значительно расширяет оперативные возможности группировки, позволяя гибко маршрутизировать вредоносную активность внутри скомпрометированной инфраструктуры.
Постэксплуатационная активность: от сбора данных до сканирования сети
Для закрепления в системе злоумышленники использовали batch-скрипт, создающий постоянные службы и гарантирующий автоматический запуск загрузчиков. После получения контроля над хостом обе бэкдор-платформы применялись для выполнения командных оболочек и запуска специализированных инструментов:
- портативная версия secretsdump.py из пакета Impacket — для извлечения хешей паролей с контроллеров домена;
- keylogger — для захвата нажатий клавиш и содержимого буфера обмена;
- средства эксфильтрации документов и обеспечения удалённого доступа.
Ещё одним важным элементом постэксплуатационной фазы стало применение комплексных инструментов сканирования внутренней сети. Они использовались для обнаружения и эксплуатации уязвимостей в инфраструктуре организации, что свидетельствует о нацеленности операторов на горизонтальное перемещение и максимальное расширение своего присутствия.
Атрибуция и выводы
Характер операций указывает на высокоорганизованного и настойчивого злоумышленника, предположительно относящегося к китаеязычному кластеру активности. Технические пересечения между OctLurk и SilkLurk позволяют с высокой долей уверенности говорить, что за ними стоит одна и та же группа разработчиков, способная создавать сложное вредоносное ПО, уклоняющееся от стандартных средств защиты за счёт использования специфичных для каждой жертвы методов кодирования.
Эти события подчёркивают эволюционный характер современных кампаний кибершпионажа, направленных против критической инфраструктуры Центральной Азии. Непрерывный мониторинг, глубокий анализ и обмен индикаторами компрометации остаются ключевыми факторами своевременного выявления и нейтрализации подобных угроз.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



