SilkParasite Alveja Ásia Central em Campanhas APT de Conexão com a China
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
SilkParasite é uma operação de ciberespionagem avaliada com confiança média como de origem chinesa, visando organizações governamentais em toda a Ásia Central. A campanha usa um arsenal modular composto por sete famílias distintas de Ferramentas de Acesso Remoto (RAT), incluindo várias variantes recentemente identificadas. Suas operações demonstram práticas de desenvolvimento profissional, com indicações de desenvolvimento assistido por IA tanto no código do malware quanto nas iscas de phishing.
Investigação
Pesquisadores do Bitdefender Labs inicialmente identificaram uma infecção suspeita dentro de uma organização governamental da Ásia Central no final de 2025, desencadeando uma investigação forense de meses. A análise revelou sete famílias separadas de RATs, infraestrutura de empacotamento mantida e um ciclo de vida operacional que se estende por mais de um ano. Pesquisadores também identificaram sobreposição com campanhas anteriores como FamousSparrow e grupos de ameaça, incluindo SneakyChef.
Mitigação
Os defensores devem priorizar a detecção de DLL sideloading monitorando binários assinados legítimos executando de locais incomuns, como diretórios temporários ou de teste. Baselines de comportamento também devem identificar interações anômalas entre processos e serviços em nuvem legítimos, incluindo Google Drive. Revisões regulares de tarefas agendadas podem ajudar a descobrir entradas suspeitas estabelecidas para persistência.
Resposta
Se a atividade do SilkParasite for detectada, sistemas afetados devem ser isolados e conexões de saída para provedores de armazenamento em nuvem conhecidos investigadas para atividade de comando e controle não autorizada. Equipes de segurança devem conduzir análise forense detalhada de aplicativos assinados carregando DLLs inesperados de diretórios locais. Tarefas agendadas também devem ser revisadas quanto a nomes suspeitos projetados para imitar atualizações legítimas do sistema.
Fluxo do Ataque
Ainda estamos atualizando esta parte.
Detecções
Binário NodeJS Executando de Local Não Comum (via cmdline)
Possível Seqüestro de mscorsvc.dll (via imageload)
Tarefa Agendada Suspeita (via audit)
Possível Infiltração/Efiltração de Dados/C2 via Serviços/Ferramentas de Terceiros (via dns)
Detecções de DLL Maliciosa Sideloading e Execução de Processo WMI [Criação de Processo no Windows]
Detecção do Comando e Controle DriveSilkRAT Usando Tráfego do Google Drive [Plataforma de Nuvem do Google]
Detecção de Técnicas de DLL Sideloading e Execução na Memória na Campanha SilkParasite [Criação de Processo no Linux]
Execução da Simulação
Pré-requisito: A Verificação de Pré-voo de Telemetria & Baseline deve ter sido aprovada.
Racional: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e se esforçar para gerar exatamente a telemetria esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos errôneos.
-
Narrativa de Ataque & Comandos: O objetivo do adversário é estabelecer uma base na máquina alvo enquanto evita detecção. Para atingir isso, o adversário realiza duas ações:
- Sideloading de DLL: Em vez de executar um binário de malware suspeito, o adversário renomeia uma ferramenta legítima (
Calibre.exe) e coloca uma biblioteca maliciosa (dsp_ippv2_x64.dll) na mesma pasta. Quando a ferramenta “legítima” é lançada, ela carrega automaticamente a DLL maliciosa, se passando por um processo confiável. - Execução WMI: Para obfuscar ainda mais a árvore de processos, o adversário usa o WMI para desencadear a criação de processos remotamente ou localmente. Usando a sintaxe de
process call createvia WMI, o processo pai aparece comowmiprvse.exe, que é comum em tarefas administrativas, quebrando assim o link direto para o shell do atacante original.
- Sideloading de DLL: Em vez de executar um binário de malware suspeito, o adversário renomeia uma ferramenta legítima (
-
Script de Teste de Regressão:
# --- INÍCIO DO SCRIPT DE SIMULAÇÃO --- # 1. Simular Sideloading de DLL $workDir = "$env:TEMPSideloadSim" New-Item -ItemType Directory -Path $workDir -Force | Out-Null # Criar um "Calibre.exe" falso (em um cenário real, este seria o binário real) # Para simulação, criamos um script que imita o nome. "Write-Host 'Simulated Calibre Executing'" | Out-File -FilePath "$workDirCalibre.exe" # Criar o arquivo DLL malicioso alvo pela regra New-Item -ItemType File -Path "$workDirdsp_ippv2_x64.dll" -Force | Out-Null # Executar a simulação de sideloading Start-Process -FilePath "$workDirCalibre.exe" -ArgumentList "dsp_ippv2_x64.dll" # 2. Simular Criação de Processo WMI # Isto usa PowerShell para invocar WMI para criar um processo, acionando a lógica de 'process call create'. $wmiCommand = "process call create 'cmd.exe /c echo WMI_EXECUTION_TEST'" Invoke-WmiMethod -Class Win32_Process -Name Create -ArgumentList $wmiCommand 2>$null | Out-Null # Nota: Para garantir que a string específica "process call create" apareça no log da linha de comando # conforme a regra Sigma, simulamos o gatilho da linha de comando. Start-Process "wmiprvse.exe" -ArgumentList "/process call create" -WindowStyle Hidden # --- FIM DO SCRIPT DE SIMULAÇÃO --- -
Comandos de Limpeza:
# Remover artefatos de simulação Remove-Item -Path "$env:TEMPSideloadSim" -Recurse -Force -ErrorAction SilentlyContinue