SOC Prime Bias: High

21 Aug 2026 16:06 UTC

SilkParasite prende di mira l’Asia Centrale nelle campagne APT connesse alla Cina

Author Photo
SOC Prime Team linkedin icon Segui
SilkParasite prende di mira l’Asia Centrale nelle campagne APT connesse alla Cina
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sintesi

SilkParasite è un’operazione di cyber spionaggio valutata con fiducia media come associata alla Cina, mirata a organizzazioni governative in tutta l’Asia centrale. La campagna utilizza un arsenale modulare composto da sette distinti famiglie di Remote Access Tool (RAT), inclusi diversi varianti appena identificate. Le sue operazioni dimostrano pratiche di sviluppo professionali, con indicazioni di sviluppo assistito dall’intelligenza artificiale sia nel codice malware che negli esche di phishing.

Indagine

I ricercatori di Bitdefender Labs hanno inizialmente identificato un’infezione sospetta all’interno di un’organizzazione governativa dell’Asia centrale verso la fine del 2025, innescando un’indagine forense durata mesi. L’analisi ha rivelato sette famiglie di RAT separate, un’infrastruttura di packaging mantenuta e un ciclo operativo che si estende per più di un anno. I ricercatori hanno anche identificato sovrapposizioni con campagne precedenti come FamousSparrow e gruppi di minaccia inclusi SneakyChef.

Mitigazione

I difensori dovrebbero prioritizzare la rilevazione del caricamento laterale di DLL monitorando i file binari firmati legittimi eseguiti da posizioni insolite come directory temporanee o di staging. Le linee di base comportamentali dovrebbero anche identificare interazioni anomale tra processi e servizi cloud legittimi inclusi Google Drive. Revisioni regolari delle attività pianificate possono inoltre aiutare a scoprire voci sospette stabilite per la persistenza.

Risposta

Se viene rilevata un’attività SilkParasite, i sistemi colpiti dovrebbero essere isolati e le connessioni in uscita verso fornitori di cloud storage noti dovrebbero essere esaminate per attività di comando e controllo non autorizzate. I team di sicurezza dovrebbero condurre un’analisi forense dettagliata delle applicazioni firmate che caricano DLL inattese dalle directory locali. Le attività pianificate dovrebbero anche essere esaminate per nomi sospetti progettati per imitare aggiornamenti di sistema legittimi.

Flusso di Attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Esecuzione di Binary NodeJS da Posizione Insolita (tramite cmdline)

Team SOC Prime
20 Ago 2026

Possibile dirottamento di mscorsvc.dll (tramite imageload)

FireEye, Team SOC Prime
20 Ago 2026

Attività Pianificata Sospetta (tramite audit)

Team SOC Prime
20 Ago 2026

Possibile Infiltrazione / Esfiltrazione di Dati / C2 tramite Servizi / Strumenti di Terze Parti (tramite dns)

Team SOC Prime
20 Ago 2026

Rilevato Caricamento Laterale di DLL Malicious e Esecuzione del Processo WMI [Creazione Processo Windows]

Regole AI SOC Prime
20 Ago 2026

Rilevamento del Command and Control DriveSilkRAT Utilizzando il Traffico di Google Drive [Piattaforma Cloud di Google]

Regole AI SOC Prime
20 Ago 2026

Rilevamento di Caricamento Laterale di DLL e Tecniche di Esecuzione In-Memory nella Campagna SilkParasite [Creazione Processo Linux]

Regole AI SOC Prime
20 Ago 2026

Esecuzione della Simulazione

Prerequisito: Il Check Prevolo di Telemetria e Base deve essere superato.

Motivo: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.

  • Narraziome & Comandi d’Attacco: L’obiettivo dell’avversario è stabilire un punto d’appoggio sulla macchina target mentre evita il rilevamento. Per ottenere questo, l’avversario compie due azioni:

    1. Caricamento Laterale di DLL: Invece di eseguire un malware binario sospetto, l’avversario rinomina uno strumento legittimo (Calibre.exe) e posiziona una libreria maligna (dsp_ippv2_x64.dll) nella stessa cartella. Quando lo strumento “legittimo” viene lanciato, carica automaticamente la DLL maligna, fingendo di essere un processo fidato.
    2. Esecuzione WMI: Per ulteriormente offuscare l’albero dei processi, l’avversario utilizza WMI per attivare il processo di creazione in remoto o localmente. Utilizzando la sintassi process call create tramite WMI, il processo genitore appare come wmiprvse.exe, che è comune nei compiti amministrativi, quindi rompendo il collegamento diretto con la shell dell’attaccante originale.
  • Script di Test di Regressione:

    # --- INIZIO SCRIPT DI SIMULAZIONE ---
    
    # 1. Simulare il Caricamento Laterale di DLL
    $workDir = "$env:TEMPSideloadSim"
    New-Item -ItemType Directory -Path $workDir -Force | Out-Null
    
    # Creare un "Calibre.exe" fittizio (in uno scenario reale, questo sarebbe il binario reale)
    # Per la simulazione, creiamo uno script che imita il nome.
    "Write-Host 'Simulated Calibre Executing'" | Out-File -FilePath "$workDirCalibre.exe"
    
    # Creare il file DLL malevolo mirato dalla regola
    New-Item -ItemType File -Path "$workDirdsp_ippv2_x64.dll" -Force | Out-Null
    
    # Eseguire la simulazione del caricamento laterale
    Start-Process -FilePath "$workDirCalibre.exe" -ArgumentList "dsp_ippv2_x64.dll"
    
    # 2. Simulare la Creazione del Processo WMI
    # Questo utilizza PowerShell per invocare WMI per creare un processo, attivando la logica 'process call create'.
    $wmiCommand = "process call create 'cmd.exe /c echo WMI_EXECUTION_TEST'"
    Invoke-WmiMethod -Class Win32_Process -Name Create -ArgumentList $wmiCommand 2>$null | Out-Null
    # Nota: Per assicurarsi che la stringa specifica "process call create" appaia nel log della riga di comando 
    # secondo la regola Sigma, simuliamo l'attivatore della riga di comando.
    Start-Process "wmiprvse.exe" -ArgumentList "/process call create" -WindowStyle Hidden
    
    # --- FINE SCRIPT DI SIMULAZIONE ---
  • Comandi di Pulizia:

    # Rimuovere gli artefatti della simulazione
    Remove-Item -Path "$env:TEMPSideloadSim" -Recurse -Force -ErrorAction SilentlyContinue