SilkParasite націлює на Центральну Азію в кампаніях з APT, пов’язаних з Китаєм
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
SilkParasite – це кібер-шпигунська операція, яка за середнім рівнем впевненості асоціюється з Китаєм та націлена на урядові організації в Центральній Азії. Кампанія використовує модульний арсенал, що складається з семи різних сімейств інструментів віддаленого доступу (RAT), включаючи декілька нових виявлених варіантів. Її операції демонструють професійні практики розробки, з ознаками використання AI-асистованої розробки як у коді шкідливих програм, так і у фішингових приманках.
Розслідування
Дослідники Bitdefender Labs вперше виявили підозріле зараження в урядовій організації Центральної Азії наприкінці 2025 року, що ініціювало багатоетапне криміналістичне розслідування. Аналіз виявив сім окремих сімейств RAT, підтримувану інфраструктуру упаковки та операційний цикл тривалістю більше року. Дослідники також ідентифікували спільні риси з попередніми кампаніями, такими як FamousSparrow, і загрозливими групами, включаючи SneakyChef.
Мітигація
Захисникам слід приділити пріоритетне увагу виявленню завантаження DLL шляхом моніторингу законних підписаних бінарних файлів, які виконуються з незвичайних місць, таких як тимчасові або тестові каталоги. Поведінкові базові лінії повинні також виявляти аномальні взаємодії між процесами та законними хмарними сервісами, включаючи Google Drive. Регулярні перевірки запланованих завдань можуть додатково допомогти виявити підозрілі записи, створені для стійкості.
Реакція
Якщо виявлено активність SilkParasite, уражені системи мають бути ізольовані, і вихідні з’єднання з відомими постачальниками хмарних сховищ повинні бути перевірені на предмет несанкціонованої командно-контрольної активності. Групи безпеки повинні провести детальний криміналістичний аналіз підписаних застосунків, що завантажують несподівані DLL з локальних каталогів. Заплановані завдання також слід переглянути на наявність підозрілих імен, які імітують законні оновлення системи.
Хід атаки
Ми все ще оновлюємо цю частину.
Виявлення
NodeJS виконується з незвичайного розташування (через cmdline)
Можливе викрадення mscorsvc.dll (через імагелод)
Підозріле заплановане завдання (через аудіт)
Можливе проникнення / витік даних / C2 через сторонні сервіси / інструменти (через dns)
Виявлено шкідливе завантаження DLL і виконання процесу WMI [Windows створення процесу]
Виявлення команд і контролю DriveSilkRAT через трафік Google Drive [Google Cloud Platform]
Виявлення завантаження DLL і технік виконання в пам’яті в кампанії SilkParasite [Linux створення процесу]
Виконання симуляції
Передумова: Перевірка телеметрії та базової лінії повинна була бути пройденою.
Пояснення: У цьому розділі детально описано точне виконання техніки супротивника (TTP), розробленої для ініціювання правила виявлення. Команди та описання ПОВИННІ безпосередньо відображати виявлені TTP та прагнути створити точну телеметрію, очікувану логікою виявлення. Абстрактні або нерелевантні приклади призведуть до хибного діагнозу.
-
Опис атаки та команди: Мета супротивника – закріпитися на цільовій машині, уникаючи виявлення. Для досягнення цього супротивник виконує дві дії:
- Завантаження DLL: Замість запуску підозрілої шкідливої програми супротивник перейменовує законний інструмент (
Calibre.exe) і розміщує шкідливу бібліотеку (dsp_ippv2_x64.dll) в ту саму папку. Коли запускається “законний” інструмент, він автоматично завантажує шкідливий DLL, маскуючи його як довірений процес. - Виконання WMI: Щоб додатково заплутати дерево процесів, супротивник використовує WMI для віддаленого або локального спровокування створення процесу. Використовуючи
process call createсинтаксис через WMI, батьківський процес з’являється якwmiprvse.exe, що є звичним в адміністративних завданнях, тим самим розриваючи прямий зв’язок з оригінальною оболонкою атаки.
- Завантаження DLL: Замість запуску підозрілої шкідливої програми супротивник перейменовує законний інструмент (
-
Скрипт тесту регресії:
# --- ПОЧАТОК СКРИПТА СИМУЛЯЦІЇ --- # 1. Імітація завантаження DLL $workDir = "$env:TEMPSideloadSim" New-Item -ItemType Directory -Path $workDir -Force | Out-Null # Створення димового «Calibre.exe» (у реальному сценарії, це був би справжній бінарний файл) # Для симуляції ми створюємо скрипт, який імітує назву. "Write-Host 'Simulated Calibre Executing'" | Out-File -FilePath "$workDirCalibre.exe" # Створення шкідливого DLL файлу, на який націлене правило New-Item -ItemType File -Path "$workDirdsp_ippv2_x64.dll" -Force | Out-Null # Виконання симуляції завантаження Start-Process -FilePath "$workDirCalibre.exe" -ArgumentList "dsp_ippv2_x64.dll" # 2. Імітація створення процесу WMI # Це використовує PowerShell для виклику WMI для створення процесу, ініціюючи логіку 'process call create'. $wmiCommand = "process call create 'cmd.exe /c echo WMI_EXECUTION_TEST'" Invoke-WmiMethod -Class Win32_Process -Name Create -ArgumentList $wmiCommand 2>$null | Out-Null # Примітка: Щоб забезпечити, що специфічний рядок "process call create" з'являється в журналі командної лінії # згідно з правилом Sigma, ми імітуємо командний тригер. Start-Process "wmiprvse.exe" -ArgumentList "/process call create" -WindowStyle Hidden # --- КІНЕЦЬ СКРИПТА СИМУЛЯЦІЇ --- -
Команди очищення:
# Видалення артефактів симуляції Remove-Item -Path "$env:TEMPSideloadSim" -Recurse -Force -ErrorAction SilentlyContinue