SOC Prime Bias: High

21 Aug 2026 16:06 UTC

SilkParasite націлює на Центральну Азію в кампаніях з APT, пов’язаних з Китаєм

Author Photo
SOC Prime Team linkedin icon Стежити
SilkParasite націлює на Центральну Азію в кампаніях з APT, пов’язаних з Китаєм
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

SilkParasite – це кібер-шпигунська операція, яка за середнім рівнем впевненості асоціюється з Китаєм та націлена на урядові організації в Центральній Азії. Кампанія використовує модульний арсенал, що складається з семи різних сімейств інструментів віддаленого доступу (RAT), включаючи декілька нових виявлених варіантів. Її операції демонструють професійні практики розробки, з ознаками використання AI-асистованої розробки як у коді шкідливих програм, так і у фішингових приманках.

Розслідування

Дослідники Bitdefender Labs вперше виявили підозріле зараження в урядовій організації Центральної Азії наприкінці 2025 року, що ініціювало багатоетапне криміналістичне розслідування. Аналіз виявив сім окремих сімейств RAT, підтримувану інфраструктуру упаковки та операційний цикл тривалістю більше року. Дослідники також ідентифікували спільні риси з попередніми кампаніями, такими як FamousSparrow, і загрозливими групами, включаючи SneakyChef.

Мітигація

Захисникам слід приділити пріоритетне увагу виявленню завантаження DLL шляхом моніторингу законних підписаних бінарних файлів, які виконуються з незвичайних місць, таких як тимчасові або тестові каталоги. Поведінкові базові лінії повинні також виявляти аномальні взаємодії між процесами та законними хмарними сервісами, включаючи Google Drive. Регулярні перевірки запланованих завдань можуть додатково допомогти виявити підозрілі записи, створені для стійкості.

Реакція

Якщо виявлено активність SilkParasite, уражені системи мають бути ізольовані, і вихідні з’єднання з відомими постачальниками хмарних сховищ повинні бути перевірені на предмет несанкціонованої командно-контрольної активності. Групи безпеки повинні провести детальний криміналістичний аналіз підписаних застосунків, що завантажують несподівані DLL з локальних каталогів. Заплановані завдання також слід переглянути на наявність підозрілих імен, які імітують законні оновлення системи.

Хід атаки

Ми все ще оновлюємо цю частину.

Виявлення

NodeJS виконується з незвичайного розташування (через cmdline)

Команда SOC Prime
20 серпня 2026

Можливе викрадення mscorsvc.dll (через імагелод)

FireEye, команда SOC Prime
20 серпня 2026

Підозріле заплановане завдання (через аудіт)

Команда SOC Prime
20 серпня 2026

Можливе проникнення / витік даних / C2 через сторонні сервіси / інструменти (через dns)

Команда SOC Prime
20 серпня 2026

Виявлено шкідливе завантаження DLL і виконання процесу WMI [Windows створення процесу]

Правила SOC Prime AI
20 серпня 2026

Виявлення команд і контролю DriveSilkRAT через трафік Google Drive [Google Cloud Platform]

Правила SOC Prime AI
20 серпня 2026

Виявлення завантаження DLL і технік виконання в пам’яті в кампанії SilkParasite [Linux створення процесу]

Правила SOC Prime AI
20 серпня 2026

Виконання симуляції

Передумова: Перевірка телеметрії та базової лінії повинна була бути пройденою.

Пояснення: У цьому розділі детально описано точне виконання техніки супротивника (TTP), розробленої для ініціювання правила виявлення. Команди та описання ПОВИННІ безпосередньо відображати виявлені TTP та прагнути створити точну телеметрію, очікувану логікою виявлення. Абстрактні або нерелевантні приклади призведуть до хибного діагнозу.

  • Опис атаки та команди: Мета супротивника – закріпитися на цільовій машині, уникаючи виявлення. Для досягнення цього супротивник виконує дві дії:

    1. Завантаження DLL: Замість запуску підозрілої шкідливої програми супротивник перейменовує законний інструмент (Calibre.exe) і розміщує шкідливу бібліотеку (dsp_ippv2_x64.dll) в ту саму папку. Коли запускається “законний” інструмент, він автоматично завантажує шкідливий DLL, маскуючи його як довірений процес.
    2. Виконання WMI: Щоб додатково заплутати дерево процесів, супротивник використовує WMI для віддаленого або локального спровокування створення процесу. Використовуючи process call create синтаксис через WMI, батьківський процес з’являється як wmiprvse.exe, що є звичним в адміністративних завданнях, тим самим розриваючи прямий зв’язок з оригінальною оболонкою атаки.
  • Скрипт тесту регресії:

    # --- ПОЧАТОК СКРИПТА СИМУЛЯЦІЇ ---
    
    # 1. Імітація завантаження DLL
    $workDir = "$env:TEMPSideloadSim"
    New-Item -ItemType Directory -Path $workDir -Force | Out-Null
    
    # Створення димового «Calibre.exe» (у реальному сценарії, це був би справжній бінарний файл)
    # Для симуляції ми створюємо скрипт, який імітує назву.
    "Write-Host 'Simulated Calibre Executing'" | Out-File -FilePath "$workDirCalibre.exe"
    
    # Створення шкідливого DLL файлу, на який націлене правило
    New-Item -ItemType File -Path "$workDirdsp_ippv2_x64.dll" -Force | Out-Null
    
    # Виконання симуляції завантаження
    Start-Process -FilePath "$workDirCalibre.exe" -ArgumentList "dsp_ippv2_x64.dll"
    
    # 2. Імітація створення процесу WMI
    # Це використовує PowerShell для виклику WMI для створення процесу, ініціюючи логіку 'process call create'.
    $wmiCommand = "process call create 'cmd.exe /c echo WMI_EXECUTION_TEST'"
    Invoke-WmiMethod -Class Win32_Process -Name Create -ArgumentList $wmiCommand 2>$null | Out-Null
    # Примітка: Щоб забезпечити, що специфічний рядок "process call create" з'являється в журналі командної лінії
    # згідно з правилом Sigma, ми імітуємо командний тригер.
    Start-Process "wmiprvse.exe" -ArgumentList "/process call create" -WindowStyle Hidden
    
    # --- КІНЕЦЬ СКРИПТА СИМУЛЯЦІЇ ---
  • Команди очищення:

    # Видалення артефактів симуляції
    Remove-Item -Path "$env:TEMPSideloadSim" -Recurse -Force -ErrorAction SilentlyContinue