SilkParasite: связанная с Китаем шпионская кампания с семью RAT

SilkParasite представляет собой кластер шпионской активности, связанный с Китаем. Его целями стали правительственные организации и структуры, занимающиеся экономической политикой, в Центральной Азии и на Южном Кавказе.

Исследователи выявили операцию после обнаружения заражения в правительственной структуре одной из стран Центральной Азии в октябре 2025 года. Приписывание кампании конкретной названной группе пока не подтверждено. При этом связь с SpiceRAT, который ассоциируется с SneakyChef, инфраструктурой China Unicom, региональным таргетингом и общим инструментарием, связанным с Китаем, указывает на среднюю уверенность в участии сторон, связанных с Китаем.

Семь семейств модульных RAT

В рамках кампании использовались семь модульных семейств RAT:

  • SpiceRAT;
  • DriveSilkRAT;
  • CookiETagRAT;
  • BloodAlchemy;
  • NomadRAT;
  • GoginRAT;
  • NodeEdgeRAT.

Большинство внедренных модулей имели модульную архитектуру и загружали плагины по требованию. Такой подход уменьшал начальный размер ВПО и позволял изменять его функциональность без замены основного компонента.

Целевой фишинг и вредоносные документы

Первоначальный доступ преимущественно осуществлялся через целевой фишинг. Операторы рассылали электронные письма с вредоносными документами Microsoft Office.

Часть приманок доставлялась в защищенных паролем архивах RAR. Пароль указывался непосредственно в тексте письма. Это позволяло обходить сканирование почтовых шлюзов и песочниц.

Документы имитировали министерства и организации, связанные с государственными структурами Узбекистана, Туркменистана, Кыргызстана, Таджикистана, Казахстана и Грузии.

Макросы разворачивали цепочки подгрузки DLL через подписанные приложения. Перед выполнением они проверяли наличие процесса avp.exe, связанного с антивирусом Kaspersky.

Операторы часто использовали легитимные подписанные исполняемые файлы вместе с вредоносными DLL. Среди задействованных бинарных файлов были компоненты Calibre, ABBYY FineReader, Quick Heal, Windows Defender и Mp3tag.

Основные инструменты кампании

DriveSilkRAT

DriveSilkRAT был основным оперативным бэкдором SilkParasite. Он опрашивал общую папку Google Drive, получал оттуда задачи, выполнял загруженные .NET-плагины в памяти и передавал результаты через тот же сервис.

Исследователи обнаружили около 65 идентификаторов жертв. При этом аппаратные идентификаторы могут представлять собой дубликаты одних и тех же систем.

CookiETagRAT и SpiceRAT

CookiETagRAT скрывал команды в HTTP-заголовках Cookie и ETag.

SpiceRAT использовал закрепление через запланированные задачи, хешированное разрешение API и цепочку подгрузки на основе Calibre.

BloodAlchemy

BloodAlchemy связан с семействами троянских программ ShadowPad и Deed RAT. Он применял HalosGate, аппаратные точки останова и обработчики векторных исключений для обхода хуков API в пользовательском режиме.

Вредоносная программа выполняла полезную нагрузку через EnumTimeFormatsEx. В ее состав входили плагины для:

  • имперсонации;
  • выполнения процессов;
  • регистрации содержимого буфера обмена;
  • регистрации нажатий клавиш.

NomadRAT и GoginRAT

NomadRAT и GoginRAT разделяли коммуникацию с C2 на отдельные компоненты-передатчики. Оба семейства поддерживали выполнение на основе плагинов.

NodeEdgeRAT

NodeEdgeRAT представлял собой зашифрованный JavaScript-имплант. Он запускался встроенным временем выполнения Node.js, а необходимые возможности были встроены непосредственно в скрипт.

Для закрепления NodeEdgeRAT создавал запланированную задачу с именем SysEdgeUpdateTaskMachineCore.

Артефакты разработки

В нескольких образцах сохранились артефакты разработки. Среди них были заполнители ключей шифрования и оставшиеся тестовые функции.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: