SilkParasiteが中央アジアを標的にした中国関連APTキャンペーン
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
SilkParasiteは、中央アジアの政府組織を標的とした、中国との関連性が中程度と評価されるサイバースパイ活動です。このキャンペーンは、7つの異なるリモートアクセスツール(RAT)ファミリーを含むモジュラーアーセナルを使用しており、いくつかの新たに識別されたバリアントも含まれています。その運用は、マルウェアコードとフィッシングの誘い文句の両方で、AI支援の開発が示唆されるプロフェッショナルな開発手法を示しています。
調査
Bitdefender Labsの研究者は、2025年後半に中央アジアの政府組織内での疑わしい感染を最初に特定し、数ヶ月に及ぶフォレンジック調査を引き起こしました。この分析では、7つの個別のRATファミリー、維持されたパッケージングインフラストラクチャ、そして1年以上にわたって運営されたライフサイクルを明らかにしました。研究者らはまた、FamousSparrowやSneakyChefを含む脅威グループと前回のキャンペーンとの重複を特定しました。
緩和策
防御者は、DLLのサイドローディングを検出するために、通常とは異なる場所(たとえば一時フォルダやステージングディレクトリ)から実行される正規の署名済みバイナリを監視することを優先すべきです。行動基準も、プロセスとGoogle Driveなどの正規のクラウドサービスとの間の異常なやり取りを識別するべきです。定期的なスケジュールタスクの見直しは、持続性を目的に設定された疑わしいエントリを見つけるのにも役立ちます。
対応策
SilkParasiteの活動が検出された場合、影響を受けたシステムは隔離され、既知のクラウドストレージプロバイダーへの外向き接続について、認可されていないコマンド&コントロール活動の調査が行われるべきです。セキュリティチームは、ローカルディレクトリから想定外のDLLをロードする署名済みアプリケーションの詳細なフォレンジック分析を行うべきです。また、スケジュールされたタスクも正規のシステム更新を模倣するために設計された疑わしい名前について見直すべきです。
攻撃フロー
この部分はまだ更新中です。
検出
非通常の場所から実行されるNodeJSバイナリ(コマンドライン経由)
mscorsvc.dllハイジャックの可能性(イメージロード経由)
疑わしいスケジュールタスク(監査経由)
サードパーティサービス/ツールを介したデータ流入/流出/C2の可能性(DNS経由)
悪意のあるDLLサイドローディングとWMIプロセス実行の検出 [Windowsプロセス作成]
Google Driveトラフィックを利用したDriveSilkRATコマンド&コントロールの検出 [Google Cloud Platform]
SilkParasiteキャンペーンにおけるDLLサイドローディングとメモリ内実行技術の検出 [Linuxプロセス作成]
シミュレーション実行
前提条件: テレメトリおよび基準の事前チェックが合格していること。
根拠: このセクションでは、検出ルールをトリガーするように設計された敵の技術(TTP)の正確な実行を詳細に述べます。コマンドと説明は発見されたTTPを直接反映し、検出ロジックで期待される正確なテレメトリを生成することを目的としています。抽象的または無関係な例は誤診につながります。
-
攻撃ストーリーとコマンド: 敵の目的は、標的マシンで検出を回避しながら足場を確立することです。これを達成するために、敵は2つのアクションを実行します。
- DLLサイドローディング: 疑わしいマルウェアバイナリを実行する代わりに、敵は正規のツール(
Calibre.exe)の名前を変更し、悪意のあるライブラリ(dsp_ippv2_x64.dll)を同じフォルダに配置します。この”正規”のツールが起動されると、自動的に信頼されたプロセスとして偽装された悪意のあるDLLがロードされます。 - WMI実行: プロセスツリーをさらに難読化するために、敵はWMIを使用してリモートまたはローカルでプロセスをトリガーします。この際、
process call create構文をWMI経由で使用することにより、親プロセスがwmiprvse.exeとして見えるため、元の攻撃者シェルへの直接のリンクを切断し、管理タスクで一般的なプロセスとなります。
- DLLサイドローディング: 疑わしいマルウェアバイナリを実行する代わりに、敵は正規のツール(
-
回帰テストスクリプト:
# --- SIMULATION SCRIPT START --- # 1. Simulate DLL Sideloading $workDir = "$env:TEMPSideloadSim" New-Item -ItemType Directory -Path $workDir -Force | Out-Null # Create a dummy "Calibre.exe" (in a real scenario, this would be the real binary) # For simulation, we create a script that mimics the name. "Write-Host 'Simulated Calibre Executing'" | Out-File -FilePath "$workDirCalibre.exe" # Create the malicious DLL file targeted by the rule New-Item -ItemType File -Path "$workDirdsp_ippv2_x64.dll" -Force | Out-Null # Execute the sideloading simulation Start-Process -FilePath "$workDirCalibre.exe" -ArgumentList "dsp_ippv2_x64.dll" # 2. Simulate WMI Process Creation # This uses PowerShell to invoke WMI to create a process, triggering the 'process call create' logic. $wmiCommand = "process call create 'cmd.exe /c echo WMI_EXECUTION_TEST'" Invoke-WmiMethod -Class Win32_Process -Name Create -ArgumentList $wmiCommand 2>$null | Out-Null # Note: To ensure the specific string "process call create" appears in the command line log # as per the Sigma rule, we simulate the command line trigger. Start-Process "wmiprvse.exe" -ArgumentList "/process call create" -WindowStyle Hidden # --- SIMULATION SCRIPT END --- -
クリーンアップコマンド:
# Remove simulation artifacts Remove-Item -Path "$env:TEMPSideloadSim" -Recurse -Force -ErrorAction SilentlyContinue