SilkParasite: связанная с Китаем шпионская кампания с семью RAT
SilkParasite представляет собой кластер шпионской активности, связанный с Китаем. Его целями стали правительственные организации и структуры, занимающиеся экономической политикой, в Центральной Азии и на Южном Кавказе.
Исследователи выявили операцию после обнаружения заражения в правительственной структуре одной из стран Центральной Азии в октябре 2025 года. Приписывание кампании конкретной названной группе пока не подтверждено. При этом связь с SpiceRAT, который ассоциируется с SneakyChef, инфраструктурой China Unicom, региональным таргетингом и общим инструментарием, связанным с Китаем, указывает на среднюю уверенность в участии сторон, связанных с Китаем.
Семь семейств модульных RAT
В рамках кампании использовались семь модульных семейств RAT:
- SpiceRAT;
- DriveSilkRAT;
- CookiETagRAT;
- BloodAlchemy;
- NomadRAT;
- GoginRAT;
- NodeEdgeRAT.
Большинство внедренных модулей имели модульную архитектуру и загружали плагины по требованию. Такой подход уменьшал начальный размер ВПО и позволял изменять его функциональность без замены основного компонента.
Целевой фишинг и вредоносные документы
Первоначальный доступ преимущественно осуществлялся через целевой фишинг. Операторы рассылали электронные письма с вредоносными документами Microsoft Office.
Часть приманок доставлялась в защищенных паролем архивах RAR. Пароль указывался непосредственно в тексте письма. Это позволяло обходить сканирование почтовых шлюзов и песочниц.
Документы имитировали министерства и организации, связанные с государственными структурами Узбекистана, Туркменистана, Кыргызстана, Таджикистана, Казахстана и Грузии.
Макросы разворачивали цепочки подгрузки DLL через подписанные приложения. Перед выполнением они проверяли наличие процесса avp.exe, связанного с антивирусом Kaspersky.
Операторы часто использовали легитимные подписанные исполняемые файлы вместе с вредоносными DLL. Среди задействованных бинарных файлов были компоненты Calibre, ABBYY FineReader, Quick Heal, Windows Defender и Mp3tag.
Основные инструменты кампании
DriveSilkRAT
DriveSilkRAT был основным оперативным бэкдором SilkParasite. Он опрашивал общую папку Google Drive, получал оттуда задачи, выполнял загруженные .NET-плагины в памяти и передавал результаты через тот же сервис.
Исследователи обнаружили около 65 идентификаторов жертв. При этом аппаратные идентификаторы могут представлять собой дубликаты одних и тех же систем.
CookiETagRAT и SpiceRAT
CookiETagRAT скрывал команды в HTTP-заголовках Cookie и ETag.
SpiceRAT использовал закрепление через запланированные задачи, хешированное разрешение API и цепочку подгрузки на основе Calibre.
BloodAlchemy
BloodAlchemy связан с семействами троянских программ ShadowPad и Deed RAT. Он применял HalosGate, аппаратные точки останова и обработчики векторных исключений для обхода хуков API в пользовательском режиме.
Вредоносная программа выполняла полезную нагрузку через EnumTimeFormatsEx. В ее состав входили плагины для:
- имперсонации;
- выполнения процессов;
- регистрации содержимого буфера обмена;
- регистрации нажатий клавиш.
NomadRAT и GoginRAT
NomadRAT и GoginRAT разделяли коммуникацию с C2 на отдельные компоненты-передатчики. Оба семейства поддерживали выполнение на основе плагинов.
NodeEdgeRAT
NodeEdgeRAT представлял собой зашифрованный JavaScript-имплант. Он запускался встроенным временем выполнения Node.js, а необходимые возможности были встроены непосредственно в скрипт.
Для закрепления NodeEdgeRAT создавал запланированную задачу с именем SysEdgeUpdateTaskMachineCore.
Артефакты разработки
В нескольких образцах сохранились артефакты разработки. Среди них были заполнители ключей шифрования и оставшиеся тестовые функции.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



