КИБЕРБЕЗОПАСНОСТЬ

OctLurk и SilkLurk атакуют госорганизации Центральной Азии

С января 2025 года китайские хакеры атакуют госструктуры Центральной Азии, используя OctLurk, SilkLurk и LurkProxy для шпионажа и кражи данных.

✍️ Редакция iTech News | 01.08.2026 | ⏱ 4 мин | Источник: The Hacker News

С января 2025 года исследователи Kaspersky фиксируют серию целевых атак на госорганизации и смежные структуры в Центральной Азии. Для ИТ-команд это плохая, но полезная новость: злоумышленники делают ставку на бэкдоры, которые работают в памяти, крадут учетные данные и оставляют минимум следов на диске.

По данным Kaspersky и The Hacker News, под удар попали организации в Афганистане, Кыргызстане, Таджикистане, Узбекистане, Казахстане и Сирии. Кампанию не привязали к известной APT-группе, но исследователи считают, что за ней стоит китайскоязычный оператор. Это важная оговорка: речь не о подтвержденной атрибуции Китаю, а о рабочей оценке по артефактам, тактике и инфраструктуре.

Под ударом госструктуры и чувствительные отрасли

Список целей выглядит как учебник по кибершпионажу: госучреждения, министерства иностранных дел, правоохранительные органы, логистика, здравоохранение, исследовательские центры, учебные заведения и службы городского планирования. Такой набор плохо сочетается с версией про случайный криминальный фишинг и хорошо сочетается с задачами по сбору документов, доступов и карты внутренней сети.

Начальный способ проникновения Kaspersky пока не установила. Для защитников это самая неприятная часть истории: когда точка входа неясна, сложнее выстроить профилактику на периметре. Зато поведение внутри сети исследователи разобрали довольно подробно.

Как работают OctLurk, SilkLurk и LurkProxy

OctLurk разворачивается в памяти через загрузчик, проверяет доступность домена dns.ssentialserv[.]xyz, а затем через batch-скрипт запускает утилиту LurkProxy. Та связывается с сервером 154.196.162[.]76 и может работать как SOCKS5-прокси или как прозрачный прокси, то есть превращать зараженную машину в удобную транзитную точку для чужого трафика. Сам OctLurk собирает сведения о системе, шифрует их и отправляет на dns.multitoconference[.]com.

Дальше в ход идет модульная архитектура. Через плагины злоумышленники запускали командную оболочку, работали с файлами, снимали сведения о системе, выгружали события успешных интерактивных входов и искали конкретных пользователей в журналах. Отдельно Kaspersky отмечает кражу хэшей паролей с контроллеров домена через secretsdump.py из набора Impacket, кейлоггер под видом AnyDesk, извлечение паролей из Google Chrome и Mozilla Firefox, удаленный доступ через Pandora RC и сканирование сети утилитой Fscan. Внутри сети операторов интересовали, в частности, SSH на 22-м порту и MySQL на 3306-м, а для попыток входа использовались данные из файла pp.txt.

SilkLurk работает по схожей логике, но запускается через DLL side-loading. После старта бэкдор открывает TCP-соединение с сервером управления, отправляет сведения о жертве и получает команды: от изменения интервала опроса до загрузки новых модулей прямо в память. На этапе посткомпрометации исследователи видели запуск cmd.exe и PowerShell для доступа к сетевым шарам с административными учетными данными, поиска конфиденциальных документов и упаковки данных в архивы через WinRAR и 7-Zip. В одной из цепочек затем подгружался PlugX, давно известный инструмент, который часто встречается в операциях китайских групп.

Почему эта кампания неприятна для защитников

Оба семейства вредоносов работают в основном в памяти, а на диске остается только минимальный загрузчик. Причем он привязан к конкретной машине: OctLurk использует серийный номер диска, SilkLurk — имя компьютера, чтобы декодировать расположение и содержимое полезной нагрузки. Для аналитика это означает больше времени на разбор. Для SOC — меньше шансов поймать угрозу простыми сигнатурами.

Kaspersky также нашла пересечения инфраструктуры этой кампании с более ранними атаками, где использовался C++-имплант SilentRaid, также известный как MystRodX и TrustFall. Прямой атрибуции это не дает, но показывает знакомую практику: инфраструктура живет дольше конкретного образца и часто переживает очередное переименование малвари.

Что это значит для ИТ-команд в России и СНГ

Практический вывод довольно земной. Если защита по-прежнему строится в основном на поиске файловых индикаторов, этого уже мало. Нужны EDR или XDR, контроль цепочек загрузки DLL, мониторинг нетипичных исходящих соединений, аномалий в PowerShell, доступа к хранилищам браузерных паролей, сетевого сканирования и массовой архивации данных перед отправкой наружу. Особенно стоит проверить доменные контроллеры, почтовые серверы и административные сетевые шары: именно там такие кампании обычно превращают разведку в реальную утечку.

Оригиналы: The Hacker News, Kaspersky Securelist.

Следующий шаг для защитников очевиден: искать не только вредоносный файл, а цепочку действий после входа в сеть, потому что именно там эта кампания и раскрывается.

Поделиться: Telegram X LinkedIn