Хакеры запустили шпионскую кампанию против правительств Центральной Азии

Хакеры запустили шпионскую кампанию против правительств Центральной Азии

Мадина Ахметова Технологии

Исследователи Bitdefender Labs обнаружили шпионскую кампанию SilkParasite, направленную против государственных структур Центральной Азии. По оценке специалистов, кластер связан с китайской киберразведкой со средней степенью уверенности.

Операторы использовали семь семейств троянов удалённого доступа, пять из которых ранее не описывались публично. Новыми названиями стали DriveSilkRAT, CookiETagRAT, NomadRAT, GoginRAT и NodeEdgeRAT. Ещё два инструмента — SpiceRAT и BloodAlchemy — уже были известны исследователям.

Как развивалась атака

Первые признаки активности Bitdefender обнаружил примерно в октябре 2025 года после заражения государственного учреждения Центральной Азии, связанного с принятием экономических решений. На первоначальном этапе в системе нашли SpiceRAT и DriveSilkRAT.

Последующее расследование и поиск угроз позволили выявить семь вредоносных семейств, инфраструктуру сборки и упаковки образцов, а также признаки продолжительной операции. Исследователи считают, что кампания поддерживалась и развивалась на протяжении большей части года.

Целями вредоносных документов, по данным Bitdefender, были государственные организации Узбекистана, Туркменистана, Кыргызстана, Таджикистана и Казахстана. В некоторых случаях злоумышленники имитировали документы конкретных министерств. Один из обнаруженных образцов был адресован государственному учреждению Грузии.

Вредоносные документы и обход защиты

Атака начиналась с рассылки защищённых паролем архивов RAR. Внутри находились вредоносные документы Microsoft Office, а пароль передавался в тексте письма. После открытия документа макрос запускал цепочку подмены DLL, в результате чего в систему загружался первый этап вредоносной программы.

Злоумышленники применяли легитимные приложения с цифровой подписью, рядом с которыми размещали библиотеки с вредоносным кодом. Такой способ известен как DLL-сайдлоадинг и позволяет запускать импланты через доверенные программы.

Макросы также проверяли наличие и активность антивируса «Лаборатории Касперского». Это может указывать на адаптацию атаки к особенностям ИТ-инфраструктуры региона, где продукты компании широко используются.

Как работают трояны

DriveSilkRAT применяет Google Диск как канал управления. Заражённый компьютер проверяет специальную папку, получает оттуда команды, выполняет их через плагины в оперативной памяти и возвращает результаты в тот же облачный сервис. Bitdefender зафиксировал около 65 случаев заражения этим инструментом, преимущественно в Азии.

CookiETagRAT скрывает команды в HTTP-заголовках Cookie и ETag. NomadRAT и GoginRAT используют модульную архитектуру и загружают отдельные компоненты только при необходимости. NodeEdgeRAT написан на JavaScript для Node.js и объединяет функции выполнения команд, управления файлами и их передачи в одном скрипте.

Вредоносные программы поддерживают работу с файлами, сбор сведений о системе и сети, выполнение команд и загрузку дополнительных модулей. Большая часть компонентов работает в памяти, что уменьшает количество файлов, оставляемых на диске, и усложняет обнаружение по сигнатурам.

Отдельное внимание исследователи обратили на BloodAlchemy. Этот инструмент относится к линии Deed RAT и ShadowPad, которую ранее связывали с китайскими шпионскими операциями. Deed RAT также использовался в кампании FamousSparrow против энергетической инфраструктуры Азербайджана.

Почему исследователи говорят о связи с Китаем

Bitdefender не стал связывать SilkParasite с конкретной известной группировкой. На оценку китайского происхождения указывают сходство инструментов с ранее описанными образцами, профиль целей, использование общей инфраструктуры и связь с семействами вредоносных программ, применявшимися в China-nexus операциях.

В отчёте также отмечены признаки возможного применения искусственного интеллекта при разработке. В отдельных образцах нашли тестовые функции и стандартные ключи шифрования, которые могли остаться после автоматизированной генерации или доработки кода. При этом общая архитектура вредоносных программ, по оценке специалистов, свидетельствует о профессиональной ручной разработке, а не о полностью созданном нейросетью вредоносном ПО.

Связь с другими атаками в регионе

30 июля 2026 года «Лаборатория Касперского» сообщила о другой кампании против организаций Центральной Азии. В ней использовались два ранее неизвестных бэкдора — OctLurk и SilkLurk. С января 2025 года их применяли против учреждений Афганистана, Кыргызстана, Таджикистана, Узбекистана, Казахстана и Сирии.

По данным «Лаборатории Касперского», OctLurk и SilkLurk могли загружать плагины в память, выполнять команды, красть учётные данные, регистрировать нажатия клавиш, извлекать пароли из браузеров, собирать электронную почту и сканировать внутреннюю сеть. Исследователи оценили операторов как китайскоязычных, но не отнесли активность к конкретной группе.

Инфраструктура OctLurk и SilkLurk частично пересекалась с серверами, ранее связанными с вредоносной программой TrustFall, также известной как MystRodX и SilentRaid. Государственная техническая служба Казахстана сообщала о кампании против критической инфраструктуры страны, обнаруженной в марте 2025 года. Однако это совпадение само по себе не доказывает, что все операции проводила одна и та же группа.

Две публикации показывают устойчивый интерес к государственным и экономическим объектам Центральной Азии. При этом исследователи подчёркивают: сходство вредоносных программ и инфраструктуры может свидетельствовать об общем экосистемном обмене инструментами, но не позволяет автоматически установить единого заказчика или оператора.

Наша редакция участвует в партнёрской сети «Все СМИ».

Другие новости

Подписаться на Telegram-канал