OctLurk i SilkLurk w atakach na rządy Azji Centralnej. Trwa zaawansowana kampania cyberwywiadowcza - Security Bez Tabu

OctLurk i SilkLurk w atakach na rządy Azji Centralnej. Trwa zaawansowana kampania cyberwywiadowcza

Cybersecurity news

Wprowadzenie do problemu / definicja

Zaawansowane kampanie cyberwywiadowcze wymierzone w administrację publiczną należą do najpoważniejszych zagrożeń dla bezpieczeństwa państwa i ochrony informacji strategicznych. Opisana operacja koncentruje się na instytucjach rządowych i publicznych w Azji Centralnej, a jej wyróżnikiem jest wykorzystanie dwóch furtków backdoor: OctLurk i SilkLurk.

Oba implanty zostały zaprojektowane tak, aby w dużej mierze działać w pamięci operacyjnej. Taki model utrudnia wykrycie zagrożenia przez klasyczne narzędzia bezpieczeństwa, ogranicza liczbę artefaktów na dysku i zwiększa szanse atakujących na długotrwałe utrzymanie dostępu do środowiska ofiary.

W skrócie

Kampania jest obserwowana co najmniej od stycznia 2025 roku i obejmuje cele w Afganistanie, Kirgistanie, Tadżykistanie, Uzbekistanie, Kazachstanie oraz Syrii. Według analityków atakujący wykorzystywali wielowtyczkowe implanty umożliwiające zdalne wykonywanie poleceń, kradzież poświadczeń, keylogging, skanowanie sieci, zbieranie poczty elektronicznej oraz dalszą eksplorację środowiska.

W operacji użyto również komponentu LurkProxy, który wspiera tunelowanie ruchu i maskowanie aktywności operatorów. Charakter kampanii wskazuje na aktora chińskojęzycznego, choć na obecnym etapie nie przypisano jej jednoznacznie do konkretnej, wcześniej znanej grupy APT.

  • cele obejmują głównie sektor publiczny i administrację;
  • malware działa modułowo i może być rozszerzane o kolejne wtyczki;
  • operatorzy koncentrują się na szpiegostwie, eksfiltracji danych i utrzymaniu dostępu;
  • techniki pamięciowe i DLL side-loading utrudniają analizę oraz detekcję.

Kontekst / historia

Wśród ofiar znalazły się organizacje z obszaru administracji publicznej, dyplomacji, organów ścigania, logistyki, planowania miejskiego, ochrony zdrowia, badań naukowych i edukacji. Taki dobór celów sugeruje działania ukierunkowane na pozyskiwanie informacji o wysokiej wartości operacyjnej i wywiadowczej.

Badacze zwrócili uwagę, że bieżąca aktywność nie została jeszcze formalnie połączona z jedną konkretną grupą, jednak widoczne są podobieństwa infrastrukturalne do wcześniejszych kampanii wykorzystujących implant określany jako SilentRaid, znany także jako MystRodX lub TrustFall. Może to oznaczać współdzielenie zaplecza technicznego, serwerów dowodzenia i kontroli albo przynajmniej wspólnego ekosystemu operacyjnego.

Całość wpisuje się w schemat działań typowych dla dojrzałych przeciwników państwowych lub podmiotów wspieranych przez państwo: modularne malware, techniki bezplikowe lub pamięciowe, niski poziom widoczności i dążenie do długoterminowej infiltracji środowiska.

Analiza techniczna

OctLurk jest backdoorem ładowanym do pamięci przy użyciu dedykowanego loadera. Przed uruchomieniem właściwego implantu operatorzy sprawdzają łączność z infrastrukturą kontrolną, a następnie inicjują komponent LurkProxy za pomocą skryptu wsadowego. Po aktywacji malware zbiera dane o systemie, szyfruje je i przesyła do serwera C2 z wykorzystaniem połączeń TCP.

Architektura OctLurk ma charakter modułowy. Oznacza to, że implant może pobierać kolejne wtyczki z serwera i ładować je bezpośrednio do pamięci, bez konieczności zapisu dodatkowych plików na dysku. Funkcje te obejmują między innymi wykonywanie poleceń systemowych, operacje na plikach, przechwytywanie schowka, zrzuty ekranu, symulowanie ruchów myszy i różne działania post-exploitation.

Po uzyskaniu dostępu operatorzy profilowali środowisko ofiary, analizowali logi logowania, wyszukiwali wskazanych użytkowników, a także pozyskiwali hashe haseł z kontrolerów domeny przy użyciu narzędzi kojarzonych z atakami na Active Directory. Zaobserwowano również keylogger podszywający się pod legalne narzędzie zdalnego dostępu oraz mechanizmy służące do odszyfrowywania haseł zapisanych w przeglądarkach.

LurkProxy pełni istotną funkcję operacyjną jako reverse proxy w trybie SOCKS5 lub transparentny proxy. Dzięki temu przejęty host może zostać wykorzystany jako punkt pośredniczący do pivotingu, ukrywania źródła ruchu i poruszania się pomiędzy segmentami sieci.

Drugim implantem jest SilkLurk, uruchamiany przez DLL side-loading. W tym scenariuszu zaufana aplikacja ładuje złośliwą bibliotekę DLL zamiast prawidłowego komponentu. Po uruchomieniu SilkLurk zestawia połączenie TCP z serwerem C2, przesyła dane o systemie i odbiera polecenia związane z konfiguracją, harmonogramem działania oraz doładowywaniem kolejnych modułów bezpośrednio do pamięci.

Aktywność związana z SilkLurk wskazuje na silne nastawienie na eksfiltrację danych. Atakujący korzystali z cmd.exe i PowerShella do dostępu do udziałów sieciowych z użyciem poświadczeń administracyjnych, wyszukiwania wrażliwych dokumentów i przygotowywania ich do kradzieży. Następnie dane były archiwizowane z użyciem legalnych narzędzi, takich jak WinRAR i 7-Zip. Dodatkowo odnotowano wdrażanie PlugX przez kolejny łańcuch DLL side-loading.

Istotnym elementem utrudniającym analizę jest powiązanie payloadu z cechami konkretnego systemu. Według badaczy OctLurk wykorzystuje numer seryjny dysku, a SilkLurk nazwę komputera do określania położenia i sposobu dekodowania komponentów. To ogranicza skuteczność sandboxów oraz automatycznej analizy próbek poza docelowym środowiskiem.

Konsekwencje / ryzyko

Ryzyko związane z tą kampanią należy ocenić jako wysokie, zwłaszcza dla organizacji rządowych i podmiotów przetwarzających dane wrażliwe. Modularne implanty pozwalają szybko rozszerzyć zakres operacji od początkowej infekcji do pełnoskalowego szpiegostwa obejmującego kradzież poświadczeń, przejęcie kont uprzywilejowanych, rekonesans wewnętrzny i ruch boczny.

Działanie głównie w pamięci znacząco obniża skuteczność zabezpieczeń opartych wyłącznie na analizie plików. Dodatkowo wykorzystywanie legalnych narzędzi administracyjnych i archiwizatorów utrudnia odróżnienie aktywności napastnika od zwykłych działań operacyjnych zespołów IT.

Jeżeli przeciwnik uzyska dostęp do kontrolerów domeny, udziałów sieciowych i kont administracyjnych, skutkiem może być długotrwała kompromitacja całego środowiska. Komponent proxy zwiększa również ryzyko użycia przejętej infrastruktury jako punktu przeskokowego do dalszych ataków, obejścia segmentacji sieci i ukrywania rzeczywistego pochodzenia ruchu.

Rekomendacje

Organizacje powinny traktować podobne incydenty jako zaawansowane operacje post-exploitation i odpowiednio dostosować mechanizmy monitoringu, detekcji oraz reagowania. Kluczowe znaczenie ma widoczność procesów pamięciowych, analiza zachowań oraz ochrona tożsamości i uprzywilejowanych poświadczeń.

  • rozszerzyć telemetrię EDR/XDR o wykrywanie anomalii pamięciowych i nietypowego ładowania bibliotek DLL;
  • monitorować użycie PowerShella, cmd.exe, skryptów wsadowych i harmonogramu zadań na hostach krytycznych;
  • analizować nietypowe połączenia TCP, ruch do nieznanych serwerów C2 oraz wzorce wskazujące na funkcje proxy i pivotingu;
  • wzmocnić ochronę poświadczeń, ograniczyć dostęp do hashy haseł i wdrożyć tiering uprawnień administracyjnych;
  • objąć ścisłym nadzorem dostęp do udziałów sieciowych, zwłaszcza masowy odczyt, kompresję i archiwizację dokumentów;
  • sprawdzać legalne narzędzia, które mogą zostać nadużyte do eksfiltracji danych lub utrzymania dostępu;
  • prowadzić threat hunting pod kątem artefaktów związanych z memory-resident malware, PlugX i odczytem haseł z przeglądarek;
  • egzekwować segmentację sieci i ograniczać komunikację pomiędzy stacjami roboczymi a systemami o podwyższonej wrażliwości.

W środowiskach publicznych i operatorskich szczególnie ważna jest korelacja zdarzeń z wielu źródeł, takich jak logi systemowe, EDR, firewalle, DNS, proxy i systemy pocztowe. Tylko takie podejście zwiększa szanse na wykrycie przeciwnika, który celowo ogranicza ślady na dysku i wykorzystuje zaufane komponenty systemowe.

Podsumowanie

Kampania z użyciem OctLurk, SilkLurk i LurkProxy pokazuje, jak wygląda współczesna operacja cyberwywiadowcza: modularność, działanie w pamięci, dostosowanie payloadu do konkretnej ofiary oraz nadużywanie legalnych narzędzi w celu ukrycia aktywności. Choć wektor początkowego dostępu pozostaje nieznany, kolejne etapy ataku wskazują na wysoki poziom dojrzałości technicznej i wyraźne ukierunkowanie na długoterminową infiltrację środowisk rządowych.

Dla obrońców najważniejszy wniosek jest jasny: skuteczna ochrona nie może opierać się wyłącznie na sygnaturach i skanowaniu plików. Niezbędne są detekcja behawioralna, monitoring pamięci, ochrona tożsamości oraz szybkie wykrywanie oznak ruchu bocznego i eksfiltracji danych.

Źródła

  1. The Hacker News — Suspected Chinese-Speaking Hackers Target Central Asian Governments With OctLurk and SilkLurk
  2. Kaspersky Securelist
  3. MITRE ATT&CK — PlugX