КИБЕРБЕЗОПАСНОСТЬ

Китайскоязычные хакеры атакуют госструктуры Центральной Азии через OctLurk и SilkLurk

Китайские хакеры нацелились на правительства Центральной Азии, используя новые виды вредоносного ПО. Узнайте, как это может повлиять на регион.

✍️ Редакция iTech News | 24.09.2025 | ⏱ 3 мин | Источник: The Hacker News
Китайские хакеры атакуют Центральную Азию — важные факты

С января 2025 года неизвестная китайскоязычная группа атакует госорганизации Центральной Азии с помощью двух новых бэкдоров — OctLurk и SilkLurk. Для русскоязычной ИБ-аудитории это важный сигнал: злоумышленники работают по знакомому для постсоветского региона стеку — Windows, сетевые шары, SSH, MySQL, браузерные пароли и удалённый доступ.

Здесь важна и формулировка. Речь не о «китайских хакерах» в смысле подтверждённой привязки к государству, а о китайскоязычном операторе: именно так кампанию описывают The Hacker News и Kaspersky.

Кого атакуют и почему это выглядит как шпионаж

По данным Kaspersky, под удар попали организации в Афганистане, Казахстане, Кыргызстане, Таджикистане, Узбекистане и Сирии. Среди целей — министерства, госучреждения, исследовательские организации, медицинские структуры, образовательные учреждения, логистика и правоохранительные органы.

Набор целей слишком аккуратный, чтобы списать всё на обычный криминал. Исследователи не связали кампанию с известной APT-группой, но профиль жертв и набор инструментов больше похожи на разведку внутри госинфраструктуры, чем на массовую кражу денег.

Что умеют OctLurk, SilkLurk и LurkProxy

OctLurk и SilkLurk — это не одиночные трояны, а модульные бэкдоры. Они загружают дополнительные плагины прямо в память, что осложняет обнаружение. По описанию Kaspersky, через них операторы могут запускать командную строку, красть пароли из Chrome и Firefox, собирать письма, делать снимки экрана, двигать курсор, вести кейлоггинг и сканировать сеть.

OctLurk сначала собирает сведения о машине, шифрует их и отправляет на сервер управления. Затем злоумышленники используют плагины для разведки в домене, выгрузки хэшей паролей, поиска сервисов вроде SSH на порту 22 и MySQL на 3306, а также для подбора доступа с помощью заранее подготовленного файла с паролями. Отдельный инструмент LurkProxy работает как прокси и помогает прятать или перенаправлять трафик внутри скомпрометированной сети.

SilkLurk запускают через DLL side-loading — старый, но до сих пор рабочий приём, когда вредоносную библиотеку подсовывают легитимному приложению. После закрепления бэкдор получает команды с сервера, может менять конфигурацию и догружать новые модули. В зафиксированных эпизодах через него подключались к сетевым папкам с административными учётными данными, искали документы и упаковывали их в архивы через WinRAR и 7-Zip. А ещё запускали PlugX — семейство бэкдоров, которое давно встречается в китайскоязычных шпионских операциях.

Связь с прежними кампаниями и слабое место защиты

Kaspersky также увидела пересечение инфраструктуры с более ранними атаками, где использовался имплант SilentRaid, известный также как MystRodX и TrustFall. Это не доказывает, что за всеми эпизодами стоит одна и та же группа, но намекает на общий набор серверов, подходов или подрядчиков. В переводе на нормальный язык: акторы меняют инструменты, а база операций остаётся узнаваемой.

Ещё одна неприятная деталь: оба семейства в основном работают в памяти и оставляют на диске минимум следов. OctLurk привязывает полезную нагрузку к серийному номеру диска, SilkLurk — к имени компьютера. Для автоматических детекторов это плохая новость: универсальная сигнатура тут помогает хуже, чем поведенческий анализ и нормальный контроль бокового перемещения по сети.

Значение для рынка

Для компаний и ведомств в России и СНГ вывод простой: если в инфраструктуре есть Windows-домен, общие сетевые ресурсы, доступы к SSH и администраторские учётные записи, эта кампания выглядит слишком знакомо, чтобы считать её «чужой региональной историей». ИБ-командам стоит проверять DLL side-loading, сетевую разведку внутри периметра, выгрузку паролей из браузеров и аномальное использование архиваторов, прокси и легитимных удалённых агентов. Первоисточник: The Hacker News, технические детали: Kaspersky Securelist.

Следующий логичный шаг — публикация более подробных индикаторов компрометации и новых связей этой кампании с уже известными китайскоязычными APT-операциями.

Поделиться: Telegram X LinkedIn