SilkParasite ataca Asia Central en campañas APT con nexo en China
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
SilkParasite es una operación de ciberespionaje evaluada con confianza media como de nexo con China, que apunta a organizaciones gubernamentales en toda Asia Central. La campaña utiliza un arsenal modular que incluye siete familias distintas de herramientas de acceso remoto (RAT), incluidas varias variantes recién identificadas. Sus operaciones demuestran prácticas de desarrollo profesional, con indicios de desarrollo asistido por IA tanto en el código malicioso como en los cebos de phishing.
Investigación
Los investigadores de Bitdefender Labs identificaron inicialmente una infección sospechosa dentro de una organización gubernamental de Asia Central a finales de 2025, lo que desencadenó una investigación forense de varios meses. El análisis descubrió siete familias de RAT separadas, mantenidas en infraestructura de empaquetado, y un ciclo de vida operativo que se extendía por más de un año. Los investigadores también identificaron superposiciones con campañas anteriores como FamousSparrow y grupos de amenazas, incluidos SneakyChef.
Mitigación
Los defensores deben priorizar la detección de la carga lateral de DLL monitoreando la ejecución de binarios firmados legítimamente desde ubicaciones inusuales, como directorios temporales o de preparación. Las líneas base de comportamiento también deben identificar interacciones anómalas entre procesos y servicios en la nube legítimos, incluido Google Drive. Las revisiones regulares de tareas programadas pueden ayudar aún más a descubrir entradas sospechosas establecidas para la persistencia.
Respuesta
Si se detecta actividad de SilkParasite, los sistemas afectados deben aislarse y se deben investigar las conexiones salientes a proveedores conocidos de almacenamiento en la nube para detectar actividades de comando y control no autorizadas. Los equipos de seguridad deben realizar un análisis forense detallado de las aplicaciones firmadas que cargan DLL inesperadas desde directorios locales. Las tareas programadas también deben revisarse para buscar nombres sospechosos diseñados para imitar actualizaciones legítimas del sistema.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
Ejecución de binario NodeJS desde ubicación poco común (a través de cmdline)
Posible secuestro de mscorsvc.dll (a través de imageload)
Tarea programada sospechosa (a través de auditoría)
Posible infiltración/exfiltración de datos/actividad C2 a través de servicios/herramientas de terceros (a través de dns)
Carga lateral de DLL maliciosa detectada y ejecución de procesos WMI [Creación de procesos en Windows]
Detección de comando y control de DriveSilkRAT utilizando tráfico de Google Drive [Plataforma en la nube de Google]
Detección de técnicas de carga lateral de DLL y ejecución en memoria en campaña SilkParasite [Creación de procesos en Linux]
Ejecución de Simulación
Prerequisito: La verificación previa de Telemetría y Línea Base debe haber sido aprobada.
Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.
-
Narrativa del Ataque y Comandos: El objetivo del adversario es establecer un punto de apoyo en la máquina objetivo mientras evade la detección. Para lograr esto, el adversario realiza dos acciones:
- Carga lateral de DLL: En lugar de ejecutar un binario de malware sospechoso, el adversario renombra una herramienta legítima (
Calibre.exe) y coloca una biblioteca maliciosa (dsp_ippv2_x64.dll) en la misma carpeta. Cuando se inicia la herramienta «legítima», carga automáticamente la DLL maliciosa, haciéndose pasar por un proceso de confianza. - Ejecución WMI: Para ofuscar aún más el árbol de procesos, el adversario usa WMI para activar la creación de procesos de forma remota o local. Al utilizar el
proceso de llamada creasintaxis a través de WMI, el proceso padre aparece comowmiprvse.exe, que es común en tareas administrativas, rompiendo así el vínculo directo con el shell inicial del atacante.
- Carga lateral de DLL: En lugar de ejecutar un binario de malware sospechoso, el adversario renombra una herramienta legítima (
-
Guion de Prueba de Regresión:
# --- INICIO DEL SCRIPT DE SIMULACIÓN --- # 1. Simular carga lateral de DLL $workDir = "$env:TEMPSideloadSim" New-Item -ItemType Directory -Path $workDir -Force | Out-Null # Crear un "Calibre.exe" ficticio (en un escenario real, este seria el binario real) # Para la simulación, creamos un script que imita el nombre. "Write-Host 'Simulated Calibre Executing'" | Out-File -FilePath "$workDirCalibre.exe" # Crear el archivo DLL malicioso objetivo de la regla New-Item -ItemType File -Path "$workDirdsp_ippv2_x64.dll" -Force | Out-Null # Ejecutar la simulación de carga lateral Start-Process -FilePath "$workDirCalibre.exe" -ArgumentList "dsp_ippv2_x64.dll" # 2. Simular Creación de Proceso WMI # Esto utiliza PowerShell para invocar WMI para crear un proceso, activando la lógica 'process call create'. $wmiCommand = "process call create 'cmd.exe /c echo WMI_EXECUTION_TEST'" Invoke-WmiMethod -Class Win32_Process -Name Create -ArgumentList $wmiCommand 2>$null | Out-Null # Nota: Para asegurar que la cadena específica "process call create" aparezca en el registro de línea de comando # según la regla de Sigma, simulamos el activador de línea de comando. Start-Process "wmiprvse.exe" -ArgumentList "/process call create" -WindowStyle Hidden # --- FIN DEL SCRIPT DE SIMULACIÓN --- -
Comandos de Limpieza:
# Eliminar artefactos de simulación Remove-Item -Path "$env:TEMPSideloadSim" -Recurse -Force -ErrorAction SilentlyContinue