SOC Prime Bias: High

21 Aug 2026 16:06 UTC

SilkParasite ataca Asia Central en campañas APT con nexo en China

Author Photo
SOC Prime Team linkedin icon Seguir
SilkParasite ataca Asia Central en campañas APT con nexo en China
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

SilkParasite es una operación de ciberespionaje evaluada con confianza media como de nexo con China, que apunta a organizaciones gubernamentales en toda Asia Central. La campaña utiliza un arsenal modular que incluye siete familias distintas de herramientas de acceso remoto (RAT), incluidas varias variantes recién identificadas. Sus operaciones demuestran prácticas de desarrollo profesional, con indicios de desarrollo asistido por IA tanto en el código malicioso como en los cebos de phishing.

Investigación

Los investigadores de Bitdefender Labs identificaron inicialmente una infección sospechosa dentro de una organización gubernamental de Asia Central a finales de 2025, lo que desencadenó una investigación forense de varios meses. El análisis descubrió siete familias de RAT separadas, mantenidas en infraestructura de empaquetado, y un ciclo de vida operativo que se extendía por más de un año. Los investigadores también identificaron superposiciones con campañas anteriores como FamousSparrow y grupos de amenazas, incluidos SneakyChef.

Mitigación

Los defensores deben priorizar la detección de la carga lateral de DLL monitoreando la ejecución de binarios firmados legítimamente desde ubicaciones inusuales, como directorios temporales o de preparación. Las líneas base de comportamiento también deben identificar interacciones anómalas entre procesos y servicios en la nube legítimos, incluido Google Drive. Las revisiones regulares de tareas programadas pueden ayudar aún más a descubrir entradas sospechosas establecidas para la persistencia.

Respuesta

Si se detecta actividad de SilkParasite, los sistemas afectados deben aislarse y se deben investigar las conexiones salientes a proveedores conocidos de almacenamiento en la nube para detectar actividades de comando y control no autorizadas. Los equipos de seguridad deben realizar un análisis forense detallado de las aplicaciones firmadas que cargan DLL inesperadas desde directorios locales. Las tareas programadas también deben revisarse para buscar nombres sospechosos diseñados para imitar actualizaciones legítimas del sistema.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

Ejecución de binario NodeJS desde ubicación poco común (a través de cmdline)

Equipo de SOC Prime
20 Ago 2026

Posible secuestro de mscorsvc.dll (a través de imageload)

FireEye, Equipo de SOC Prime
20 Ago 2026

Tarea programada sospechosa (a través de auditoría)

Equipo de SOC Prime
20 Ago 2026

Posible infiltración/exfiltración de datos/actividad C2 a través de servicios/herramientas de terceros (a través de dns)

Equipo de SOC Prime
20 Ago 2026

Carga lateral de DLL maliciosa detectada y ejecución de procesos WMI [Creación de procesos en Windows]

Reglas de IA de SOC Prime
20 Ago 2026

Detección de comando y control de DriveSilkRAT utilizando tráfico de Google Drive [Plataforma en la nube de Google]

Reglas de IA de SOC Prime
20 Ago 2026

Detección de técnicas de carga lateral de DLL y ejecución en memoria en campaña SilkParasite [Creación de procesos en Linux]

Reglas de IA de SOC Prime
20 Ago 2026

Ejecución de Simulación

Prerequisito: La verificación previa de Telemetría y Línea Base debe haber sido aprobada.

Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.

  • Narrativa del Ataque y Comandos: El objetivo del adversario es establecer un punto de apoyo en la máquina objetivo mientras evade la detección. Para lograr esto, el adversario realiza dos acciones:

    1. Carga lateral de DLL: En lugar de ejecutar un binario de malware sospechoso, el adversario renombra una herramienta legítima (Calibre.exe) y coloca una biblioteca maliciosa (dsp_ippv2_x64.dll) en la misma carpeta. Cuando se inicia la herramienta «legítima», carga automáticamente la DLL maliciosa, haciéndose pasar por un proceso de confianza.
    2. Ejecución WMI: Para ofuscar aún más el árbol de procesos, el adversario usa WMI para activar la creación de procesos de forma remota o local. Al utilizar el proceso de llamada crea sintaxis a través de WMI, el proceso padre aparece como wmiprvse.exe, que es común en tareas administrativas, rompiendo así el vínculo directo con el shell inicial del atacante.
  • Guion de Prueba de Regresión:

    # --- INICIO DEL SCRIPT DE SIMULACIÓN ---
    
    # 1. Simular carga lateral de DLL
    $workDir = "$env:TEMPSideloadSim"
    New-Item -ItemType Directory -Path $workDir -Force | Out-Null
    
    # Crear un "Calibre.exe" ficticio (en un escenario real, este seria el binario real)
    # Para la simulación, creamos un script que imita el nombre.
    "Write-Host 'Simulated Calibre Executing'" | Out-File -FilePath "$workDirCalibre.exe"
    
    # Crear el archivo DLL malicioso objetivo de la regla
    New-Item -ItemType File -Path "$workDirdsp_ippv2_x64.dll" -Force | Out-Null
    
    # Ejecutar la simulación de carga lateral
    Start-Process -FilePath "$workDirCalibre.exe" -ArgumentList "dsp_ippv2_x64.dll"
    
    # 2. Simular Creación de Proceso WMI
    # Esto utiliza PowerShell para invocar WMI para crear un proceso, activando la lógica 'process call create'.
    $wmiCommand = "process call create 'cmd.exe /c echo WMI_EXECUTION_TEST'"
    Invoke-WmiMethod -Class Win32_Process -Name Create -ArgumentList $wmiCommand 2>$null | Out-Null
    # Nota: Para asegurar que la cadena específica "process call create" aparezca en el registro de línea de comando 
    # según la regla de Sigma, simulamos el activador de línea de comando.
    Start-Process "wmiprvse.exe" -ArgumentList "/process call create" -WindowStyle Hidden
    
    # --- FIN DEL SCRIPT DE SIMULACIÓN ---
  • Comandos de Limpieza:

    # Eliminar artefactos de simulación
    Remove-Item -Path "$env:TEMPSideloadSim" -Recurse -Force -ErrorAction SilentlyContinue