SOC Prime Bias: High

21 Aug 2026 16:06 UTC

SilkParasite cible l’Asie Centrale dans les campagnes APT à connexion chinoise

Author Photo
SOC Prime Team linkedin icon Suivre
SilkParasite cible l’Asie Centrale dans les campagnes APT à connexion chinoise
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

SilkParasite est une opération de cyberespionnage évaluée avec une confiance moyenne comme ayant des liens avec la Chine, ciblant les organisations gouvernementales à travers l’Asie centrale. La campagne utilise un arsenal modulaire comprenant sept familles d’outils d’accès à distance (RAT) distinctes, y compris plusieurs variantes nouvellement identifiées. Ses opérations démontrent des pratiques de développement professionnel, avec des indications de développement assisté par l’IA tant dans le code du malware que dans les leurres de hameçonnage.

Enquête

Les chercheurs de Bitdefender Labs ont initialement identifié une infection suspecte au sein d’une organisation gouvernementale d’Asie centrale à la fin de 2025, déclenchant une enquête judiciaire de plusieurs mois. L’analyse a révélé sept familles de RAT distinctes, une infrastructure de packaging maintenue et un cycle de vie opérationnel s’étendant sur plus d’un an. Les chercheurs ont également identifié des chevauchements avec des campagnes précédentes telles que FamousSparrow et des groupes de menaces, y compris SneakyChef.

Atténuation

Les défenseurs devraient privilégier la détection du chargement externe de DLL en surveillant les binaires signés légitimes exécutés à partir de lieux inhabituels comme les répertoires temporaires ou de mise en scène. Les bases comportementales devraient également identifier les interactions anormales entre processus et services cloud légitimes, y compris Google Drive. Des révisions régulières des tâches planifiées peuvent également aider à découvrir des entrées suspectes établies pour la persistance.

Réponse

Si une activité de SilkParasite est détectée, les systèmes affectés doivent être isolés et les connexions sortantes vers des fournisseurs de stockage cloud connus doivent être investiguées pour une activité de commande et de contrôle non autorisée. Les équipes de sécurité devraient mener une analyse judiciaire détaillée des applications signées chargeant des DLL inattendues à partir des répertoires locaux. Les tâches planifiées doivent également être examinées pour des noms suspects conçus pour imiter des mises à jour système légitimes.

Flux d’attaque

Nous mettons toujours à jour cette partie.

Détections

Exécution de NodeJS Binary depuis un emplacement inhabituel (via cmdline)

Équipe SOC Prime
20 août 2026

Possible détournement de mscorsvc.dll (via imageload)

FireEye, Équipe SOC Prime
20 août 2026

Tâche planifiée suspecte (via audit)

Équipe SOC Prime
20 août 2026

Possible infiltration/exfiltration de données/C2 via services/outils tiers (via dns)

Équipe SOC Prime
20 août 2026

Détection de chargement externe de DLL malveillant et exécution de processus WMI [Création de processus Windows]

Règles AI de SOC Prime
20 août 2026

Détection du commandement et du contrôle de DriveSilkRAT utilisant le trafic Google Drive [Plateforme Cloud Google]

Règles AI de SOC Prime
20 août 2026

Détection de chargement externe de DLL et techniques d’exécution en mémoire dans la campagne SilkParasite [Création de processus Linux]

Règles AI de SOC Prime
20 août 2026

Exécution de simulation

Prérequis : le contrôle préalable de la télémétrie et de la base de référence doit avoir été passé.

Raisonnement : cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou sans rapport entraîneront un diagnostic erroné.

  • Narratif et commandes d’attaque : L’objectif de l’adversaire est d’établir un point d’appui sur la machine cible tout en évitant la détection. Pour y parvenir, l’adversaire exécute deux actions :

    1. Chargement externe de DLL : Au lieu d’exécuter un binaire malware suspect, l’adversaire renomme un outil légitime (Calibre.exe), et place une bibliothèque malveillante (dsp_ippv2_x64.dll) dans le même dossier. Lorsque l’outil « légitime » est lancé, il charge automatiquement la DLL malveillante, se faisant passer pour un processus de confiance.
    2. Exécution WMI : Pour obscurcir davantage l’arbre des processus, l’adversaire utilise WMI pour déclencher à distance ou localement la création de processus. En utilisant le process call create syntax via WMI, le processus parent apparaît comme wmiprvse.exe, ce qui est courant dans les tâches administratives, rompant ainsi le lien direct avec le shell initial de l’attaquant.
  • Script de test de régression :

    # --- DÉBUT DU SCRIPT DE SIMULATION ---
    
    # 1. Simuler le chargement externe de DLL
    $workDir = "$env:TEMPSideloadSim"
    New-Item -ItemType Directory -Path $workDir -Force | Out-Null
    
    # Crée un "Calibre.exe" factice (dans un scénario réel, il s'agirait du vrai binaire)
    # Pour la simulation, nous créons un script qui imite le nom.
    "Write-Host 'Exécution simulée de Calibre'" | Out-File -FilePath "$workDirCalibre.exe"
    
    # Créer le fichier DLL malveillant ciblé par la règle
    New-Item -ItemType File -Path "$workDirdsp_ippv2_x64.dll" -Force | Out-Null
    
    # Exécuter la simulation de chargement externe
    Start-Process -FilePath "$workDirCalibre.exe" -ArgumentList "dsp_ippv2_x64.dll"
    
    # 2. Simuler la création de processus WMI
    # Cela utilise PowerShell pour invoquer WMI afin de créer un processus, déclenchant la logique 'process call create'.
    $wmiCommand = "process call create 'cmd.exe /c echo WMI_EXECUTION_TEST'"
    Invoke-WmiMethod -Class Win32_Process -Name Create -ArgumentList $wmiCommand 2>$null | Out-Null
    # Remarque : pour assurer que la chaîne spécifique "process call create" apparaisse dans le journal de ligne de commande
    # conformément à la règle Sigma, nous simulons le déclenchement de la ligne de commande.
    Start-Process "wmiprvse.exe" -ArgumentList "/process call create" -WindowStyle Hidden
    
    # --- FIN DU SCRIPT DE SIMULATION ---
  • Commandes de nettoyage :

    # Supprimer les artefacts de simulation
    Remove-Item -Path "$env:TEMPSideloadSim" -Recurse -Force -ErrorAction SilentlyContinue