SOC Prime Bias: High

21 Aug 2026 16:06 UTC

SilkParasite zielt auf Zentralasien in China-nexusierten APT-Kampagnen

Author Photo
SOC Prime Team linkedin icon Folgen
SilkParasite zielt auf Zentralasien in China-nexusierten APT-Kampagnen
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

SilkParasite ist eine Cyberspionageoperation, die mit mittlerem Vertrauen als China-gebunden eingestuft wird und auf Regierungsorganisationen in Zentralasien abzielt. Die Kampagne verwendet ein modulares Arsenal, das aus sieben verschiedenen Remote Access Tool (RAT)-Familien besteht, darunter mehrere neu identifizierte Varianten. Ihre Operationen zeigen professionelle Entwicklungspraktiken, mit Anzeichen für KI-unterstützte Entwicklung sowohl im Malware-Code als auch in Phishing-Ködern.

Untersuchung

Forscher von Bitdefender Labs identifizierten zunächst eine verdächtige Infektion in einer zentralasiatischen Regierungsorganisation Ende 2025, was eine monatelange forensische Untersuchung auslöste. Die Analyse ergab sieben separate RAT-Familien, gewartete Verpackungsinfrastruktur und einen operativen Lebenszyklus, der sich über mehr als ein Jahr erstreckt. Forscher entdeckten auch Überschneidungen mit früheren Kampagnen wie FamousSparrow und Bedrohungsgruppen wie SneakyChef.

Abschwächung

Verteidiger sollten das Erkennen von DLL-Sideloading priorisieren, indem sie legitime signierte Binärdateien überwachen, die von ungewöhnlichen Orten wie temporären oder Staging-Verzeichnissen ausgeführt werden. Verhaltensbaselines sollten auch anomale Interaktionen zwischen Prozessen und legitimen Cloud-Services wie Google Drive erkennen. Regelmäßige Überprüfungen geplanter Aufgaben können zudem helfen, verdächtige Einträge aufzudecken, die zur Persistenz eingerichtet wurden.

Reaktion

Wenn SilkParasite-Aktivitäten entdeckt werden, sollten betroffene Systeme isoliert und ausgehende Verbindungen zu bekannten Cloud-Speicheranbietern auf unbefugte Command-and-Control-Aktivitäten untersucht werden. Sicherheitsteams sollten eine detaillierte forensische Analyse signierter Anwendungen durchführen, die unerwartete DLLs aus lokalen Verzeichnissen laden. Geplante Aufgaben sollten auch auf verdächtige Namen überprüft werden, die vorgeben, legitime Systemaktualisierungen zu imitieren.

Angriffsablauf

Wir aktualisieren diesen Abschnitt noch.

Erkennungen

NodeJS-Binärdatei, die von einem ungewöhnlichen Ort ausgeführt wird (über cmdline)

SOC Prime Team
20. August 2026

Mögliche mscorsvc.dll-Entführung (über imageload)

FireEye, SOC Prime Team
20. August 2026

Verdächtige geplante Aufgabe (über Audit)

SOC Prime Team
20. August 2026

Mögliche Dateninfiltration / -exfiltration / C2 über Drittanbieter-Services / Tools (über DNS)

SOC Prime Team
20. August 2026

Erkannte schädliche DLL-Sideloading- und WMI-Prozesserstellung [Windows-Prozesserstellung]

SOC Prime AI-Regeln
20. August 2026

Erkennung von DriveSilkRAT-Command-and-Control über Google Drive-Datenverkehr [Google Cloud Platform]

SOC Prime AI-Regeln
20. August 2026

DLL-Sideloading und In-Memory-Ausführungstechniken in der SilkParasite-Kampagne erkennen [Linux-Prozesserstellung]

SOC Prime AI-Regeln
20. August 2026

Simulationsausführung

Voraussetzung: Der Telemetrie- & Baseline-Pre-Flight-Check muss bestanden sein.

Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und der Text MÜSSEN direkt die identifizierten TTPs widerspiegeln und darauf abzielen, die von der Erkennungslogik erwartete Telemetrie zu erzeugen. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.

  • Angriffserzählung & Befehle: Das Ziel des Gegners ist es, auf der Zielmaschine Fuß zu fassen, während er der Erkennung entgeht. Um dies zu erreichen, führt der Gegner zwei Aktionen durch:

    1. DLL-Sideloading: Anstatt eine verdächtige Malware-Binärdatei auszuführen, benennt der Gegner ein legitimes Tool (Calibre.exe) um und platziert eine bösartige Bibliothek (dsp_ippv2_x64.dll) im gleichen Ordner. Wenn das „legitime“ Tool gestartet wird, lädt es automatisch die bösartige DLL, die sich als vertrauenswürdiger Prozess ausgibt.
    2. WMI-Ausführung: Um den Prozessbaum weiter zu verschleiern, verwendet der Gegner WMI, um die Prozesserstellung remote oder lokal auszulösen. Indem er process call create Syntax über WMI nutzt, erscheint der übergeordnete Prozess als wmiprvse.exe, was bei administrativen Aufgaben üblich ist und somit die direkte Verbindung zur ursprünglichen Angreifer-Shell unterbricht.
  • Regressionstestskript:

    # --- SIMULATION SCRIPT START ---
    
    # 1. Simuliere DLL-Sideloading
    $workDir = "$env:TEMPSideloadSim"
    New-Item -ItemType Directory -Path $workDir -Force | Out-Null
    
    # Erzeugen Sie eine Dummy-"Calibre.exe" (in einem echten Szenario wäre dies die echte Binärdatei)
    # Für die Simulation erstellen wir ein Skript, das den Namen nachahmt.
    "Write-Host 'Simuliertes Calibre wird ausgeführt'" | Out-File -FilePath "$workDirCalibre.exe"
    
    # Erstellen Sie die bösartige DLL-Datei, die durch die Regel anvisiert wird
    New-Item -ItemType File -Path "$workDirdsp_ippv2_x64.dll" -Force | Out-Null
    
    # Führen Sie die Sideloading-Simulation durch
    Start-Process -FilePath "$workDirCalibre.exe" -ArgumentList "dsp_ippv2_x64.dll"
    
    # 2. Simuliere WMI-Prozesserstellung
    # Dies verwendet PowerShell, um WMI aufzurufen, um einen Prozess zu erstellen und die 'process call create'-Logik zu aktivieren.
    $wmiCommand = "process call create 'cmd.exe /c echo WMI_EXECUTION_TEST'"
    Invoke-WmiMethod -Class Win32_Process -Name Create -ArgumentList $wmiCommand 2>$null | Out-Null
    # Hinweis: Um sicherzustellen, dass die spezifische Zeichenfolge "process call create" im Befehlszeilenprotokoll erscheint,
    # wie durch die Sigma-Regel verlangt, simulieren wir den Befehlszeilenauslöser.
    Start-Process "wmiprvse.exe" -ArgumentList "/process call create" -WindowStyle Hidden
    
    # --- SIMULATION SCRIPT END ---
  • Bereinigungsbefehle:

    # Entfernen Sie Simulationsartefakte
    Remove-Item -Path "$env:TEMPSideloadSim" -Recurse -Force -ErrorAction SilentlyContinue