SOC Prime Bias: High

21 Aug 2026 16:06 UTC

SilkParasite Alveja Ásia Central em Campanhas APT de Conexão com a China

Author Photo
SOC Prime Team linkedin icon Seguir
SilkParasite Alveja Ásia Central em Campanhas APT de Conexão com a China
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

SilkParasite é uma operação de ciberespionagem avaliada com confiança média como de origem chinesa, visando organizações governamentais em toda a Ásia Central. A campanha usa um arsenal modular composto por sete famílias distintas de Ferramentas de Acesso Remoto (RAT), incluindo várias variantes recentemente identificadas. Suas operações demonstram práticas de desenvolvimento profissional, com indicações de desenvolvimento assistido por IA tanto no código do malware quanto nas iscas de phishing.

Investigação

Pesquisadores do Bitdefender Labs inicialmente identificaram uma infecção suspeita dentro de uma organização governamental da Ásia Central no final de 2025, desencadeando uma investigação forense de meses. A análise revelou sete famílias separadas de RATs, infraestrutura de empacotamento mantida e um ciclo de vida operacional que se estende por mais de um ano. Pesquisadores também identificaram sobreposição com campanhas anteriores como FamousSparrow e grupos de ameaça, incluindo SneakyChef.

Mitigação

Os defensores devem priorizar a detecção de DLL sideloading monitorando binários assinados legítimos executando de locais incomuns, como diretórios temporários ou de teste. Baselines de comportamento também devem identificar interações anômalas entre processos e serviços em nuvem legítimos, incluindo Google Drive. Revisões regulares de tarefas agendadas podem ajudar a descobrir entradas suspeitas estabelecidas para persistência.

Resposta

Se a atividade do SilkParasite for detectada, sistemas afetados devem ser isolados e conexões de saída para provedores de armazenamento em nuvem conhecidos investigadas para atividade de comando e controle não autorizada. Equipes de segurança devem conduzir análise forense detalhada de aplicativos assinados carregando DLLs inesperados de diretórios locais. Tarefas agendadas também devem ser revisadas quanto a nomes suspeitos projetados para imitar atualizações legítimas do sistema.

Fluxo do Ataque

Ainda estamos atualizando esta parte.

Detecções

Binário NodeJS Executando de Local Não Comum (via cmdline)

Equipe SOC Prime
20 de agosto de 2026

Possível Seqüestro de mscorsvc.dll (via imageload)

FireEye, Equipe SOC Prime
20 de agosto de 2026

Tarefa Agendada Suspeita (via audit)

Equipe SOC Prime
20 de agosto de 2026

Possível Infiltração/Efiltração de Dados/C2 via Serviços/Ferramentas de Terceiros (via dns)

Equipe SOC Prime
20 de agosto de 2026

Detecções de DLL Maliciosa Sideloading e Execução de Processo WMI [Criação de Processo no Windows]

Regras de IA do SOC Prime
20 de agosto de 2026

Detecção do Comando e Controle DriveSilkRAT Usando Tráfego do Google Drive [Plataforma de Nuvem do Google]

Regras de IA do SOC Prime
20 de agosto de 2026

Detecção de Técnicas de DLL Sideloading e Execução na Memória na Campanha SilkParasite [Criação de Processo no Linux]

Regras de IA do SOC Prime
20 de agosto de 2026

Execução da Simulação

Pré-requisito: A Verificação de Pré-voo de Telemetria & Baseline deve ter sido aprovada.

Racional: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e se esforçar para gerar exatamente a telemetria esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos errôneos.

  • Narrativa de Ataque & Comandos: O objetivo do adversário é estabelecer uma base na máquina alvo enquanto evita detecção. Para atingir isso, o adversário realiza duas ações:

    1. Sideloading de DLL: Em vez de executar um binário de malware suspeito, o adversário renomeia uma ferramenta legítima (Calibre.exe) e coloca uma biblioteca maliciosa (dsp_ippv2_x64.dll) na mesma pasta. Quando a ferramenta “legítima” é lançada, ela carrega automaticamente a DLL maliciosa, se passando por um processo confiável.
    2. Execução WMI: Para obfuscar ainda mais a árvore de processos, o adversário usa o WMI para desencadear a criação de processos remotamente ou localmente. Usando a sintaxe de process call create via WMI, o processo pai aparece como wmiprvse.exe, que é comum em tarefas administrativas, quebrando assim o link direto para o shell do atacante original.
  • Script de Teste de Regressão:

    # --- INÍCIO DO SCRIPT DE SIMULAÇÃO ---
    
    # 1. Simular Sideloading de DLL
    $workDir = "$env:TEMPSideloadSim"
    New-Item -ItemType Directory -Path $workDir -Force | Out-Null
    
    # Criar um "Calibre.exe" falso (em um cenário real, este seria o binário real)
    # Para simulação, criamos um script que imita o nome.
    "Write-Host 'Simulated Calibre Executing'" | Out-File -FilePath "$workDirCalibre.exe"
    
    # Criar o arquivo DLL malicioso alvo pela regra
    New-Item -ItemType File -Path "$workDirdsp_ippv2_x64.dll" -Force | Out-Null
    
    # Executar a simulação de sideloading
    Start-Process -FilePath "$workDirCalibre.exe" -ArgumentList "dsp_ippv2_x64.dll"
    
    # 2. Simular Criação de Processo WMI
    # Isto usa PowerShell para invocar WMI para criar um processo, acionando a lógica de 'process call create'.
    $wmiCommand = "process call create 'cmd.exe /c echo WMI_EXECUTION_TEST'"
    Invoke-WmiMethod -Class Win32_Process -Name Create -ArgumentList $wmiCommand 2>$null | Out-Null
    # Nota: Para garantir que a string específica "process call create" apareça no log da linha de comando
    # conforme a regra Sigma, simulamos o gatilho da linha de comando.
    Start-Process "wmiprvse.exe" -ArgumentList "/process call create" -WindowStyle Hidden
    
    # --- FIM DO SCRIPT DE SIMULAÇÃO ---
  • Comandos de Limpeza:

    # Remover artefatos de simulação
    Remove-Item -Path "$env:TEMPSideloadSim" -Recurse -Force -ErrorAction SilentlyContinue