Один пароль в фишинговом письме открыл шпионам доступ к госструктурам пяти стран.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Специалисты Bitdefender обнаружили длительную шпионскую кампанию против государственных структур Центральной Азии, в которой злоумышленники задействовали сразу семь программ удалённого управления. Пять из них прежде нигде не описывались, а часть инструментов, вероятно, создавалась при помощи искусственного интеллекта.
Кампанию назвали SilkParasite. По данным Bitdefender , первые следы операции нашли осенью 2025 года в сети государственного учреждения, связанного с экономической политикой. Последующий анализ показал, что злоумышленники поддерживали инфраструктуру почти год. Связь SilkParasite с Китаем специалисты оценивают со средней уверенностью и пока не относят операцию к конкретной группировке.
Чтобы проникнуть в системы, злоумышленники использовали вредоносные документы Microsoft Office, которые, предположительно, рассылались в целевых фишинговых письмах. Некоторые файлы помещали в защищённые паролем архивы RAR, а пароль указывали в самом письме. Приманки готовили для организаций Узбекистана, Туркменистана, Кыргызстана, Таджикистана и Казахстана. Ещё один найденный документ предназначался для грузинской госструктуры. Вредоносный макрос также проверял наличие антивируса Kaspersky и менял поведение, если его обнаруживал.
В арсенал SilkParasite вошли DriveSilkRAT, SpiceRAT, CookiETagRAT, BloodAlchemy, NomadRAT, GoginRAT и NodeEdgeRAT. Пять из них прежде не были известны: это DriveSilkRAT, CookiETagRAT, NomadRAT, GoginRAT и NodeEdgeRAT. Большинство построено по модульному принципу и загружает дополнительные возможности только при необходимости. Программы написаны на .NET, C++, Go и JavaScript. Чтобы запустить вредоносный код, злоумышленники чаще всего подменяли библиотеки DLL рядом с легитимными подписанными приложениями.
Центральную роль играет DriveSilkRAT. Вместо отдельного управляющего сервера программа получает команды через общую папку Google Drive , загружает оттуда дополнительные модули и отправляет результаты обратно. Такой обмен выглядит как обычный трафик Google Drive. Специалисты обнаружили около 65 идентификаторов заражённых систем, преимущественно в Азии, однако предупреждают, что число не соответствует точному количеству компьютеров.
Другие компоненты маскируются по-своему. CookiETagRAT прячет команды в HTTP-заголовках Cookie и ETag, BloodAlchemy умеет записывать нажатия клавиш и содержимое буфера обмена, а NodeEdgeRAT маскирует задачу автозапуска под обновление Microsoft Edge. Полный набор технических индикаторов Bitdefender опубликовала в репозитории .
В коде GoginRAT специалисты нашли оставшиеся тестовые функции и ключ AES «0123456789abcdef», похожий на временную заглушку. В настройках NodeEdgeRAT сохранилось значение «change_this_key». Сходная архитектура NomadRAT и GoginRAT, реализованная на разных языках, также указывает на то, что их могли разрабатывать с помощью ИИ. Bitdefender оценивает такую версию со средней уверенностью и подчёркивает, что основную работу выполняли квалифицированные разработчики, а ИИ, вероятно, лишь ускорял отдельные задачи.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Специалисты Bitdefender обнаружили длительную шпионскую кампанию против государственных структур Центральной Азии, в которой злоумышленники задействовали сразу семь программ удалённого управления. Пять из них прежде нигде не описывались, а часть инструментов, вероятно, создавалась при помощи искусственного интеллекта.
Кампанию назвали SilkParasite. По данным Bitdefender , первые следы операции нашли осенью 2025 года в сети государственного учреждения, связанного с экономической политикой. Последующий анализ показал, что злоумышленники поддерживали инфраструктуру почти год. Связь SilkParasite с Китаем специалисты оценивают со средней уверенностью и пока не относят операцию к конкретной группировке.
Чтобы проникнуть в системы, злоумышленники использовали вредоносные документы Microsoft Office, которые, предположительно, рассылались в целевых фишинговых письмах. Некоторые файлы помещали в защищённые паролем архивы RAR, а пароль указывали в самом письме. Приманки готовили для организаций Узбекистана, Туркменистана, Кыргызстана, Таджикистана и Казахстана. Ещё один найденный документ предназначался для грузинской госструктуры. Вредоносный макрос также проверял наличие антивируса Kaspersky и менял поведение, если его обнаруживал.
В арсенал SilkParasite вошли DriveSilkRAT, SpiceRAT, CookiETagRAT, BloodAlchemy, NomadRAT, GoginRAT и NodeEdgeRAT. Пять из них прежде не были известны: это DriveSilkRAT, CookiETagRAT, NomadRAT, GoginRAT и NodeEdgeRAT. Большинство построено по модульному принципу и загружает дополнительные возможности только при необходимости. Программы написаны на .NET, C++, Go и JavaScript. Чтобы запустить вредоносный код, злоумышленники чаще всего подменяли библиотеки DLL рядом с легитимными подписанными приложениями.
Центральную роль играет DriveSilkRAT. Вместо отдельного управляющего сервера программа получает команды через общую папку Google Drive , загружает оттуда дополнительные модули и отправляет результаты обратно. Такой обмен выглядит как обычный трафик Google Drive. Специалисты обнаружили около 65 идентификаторов заражённых систем, преимущественно в Азии, однако предупреждают, что число не соответствует точному количеству компьютеров.
Другие компоненты маскируются по-своему. CookiETagRAT прячет команды в HTTP-заголовках Cookie и ETag, BloodAlchemy умеет записывать нажатия клавиш и содержимое буфера обмена, а NodeEdgeRAT маскирует задачу автозапуска под обновление Microsoft Edge. Полный набор технических индикаторов Bitdefender опубликовала в репозитории .
В коде GoginRAT специалисты нашли оставшиеся тестовые функции и ключ AES «0123456789abcdef», похожий на временную заглушку. В настройках NodeEdgeRAT сохранилось значение «change_this_key». Сходная архитектура NomadRAT и GoginRAT, реализованная на разных языках, также указывает на то, что их могли разрабатывать с помощью ИИ. Bitdefender оценивает такую версию со средней уверенностью и подчёркивает, что основную работу выполняли квалифицированные разработчики, а ИИ, вероятно, лишь ускорял отдельные задачи.
- Источник новости
- www.securitylab.ru