Хакеры запустили шпионскую кампанию против правительств Центральной Азии
Исследователи Bitdefender Labs обнаружили шпионскую кампанию SilkParasite, направленную против государственных структур Центральной Азии. По оценке специалистов, кластер связан с китайской киберразведкой со средней степенью уверенности.
Операторы использовали семь семейств троянов удалённого доступа, пять из которых ранее не описывались публично. Новыми названиями стали DriveSilkRAT, CookiETagRAT, NomadRAT, GoginRAT и NodeEdgeRAT. Ещё два инструмента — SpiceRAT и BloodAlchemy — уже были известны исследователям.
Как развивалась атака
Первые признаки активности Bitdefender обнаружил примерно в октябре 2025 года после заражения государственного учреждения Центральной Азии, связанного с принятием экономических решений. На первоначальном этапе в системе нашли SpiceRAT и DriveSilkRAT.
Последующее расследование и поиск угроз позволили выявить семь вредоносных семейств, инфраструктуру сборки и упаковки образцов, а также признаки продолжительной операции. Исследователи считают, что кампания поддерживалась и развивалась на протяжении большей части года.
Целями вредоносных документов, по данным Bitdefender, были государственные организации Узбекистана, Туркменистана, Кыргызстана, Таджикистана и Казахстана. В некоторых случаях злоумышленники имитировали документы конкретных министерств. Один из обнаруженных образцов был адресован государственному учреждению Грузии.
Вредоносные документы и обход защиты
Атака начиналась с рассылки защищённых паролем архивов RAR. Внутри находились вредоносные документы Microsoft Office, а пароль передавался в тексте письма. После открытия документа макрос запускал цепочку подмены DLL, в результате чего в систему загружался первый этап вредоносной программы.
Злоумышленники применяли легитимные приложения с цифровой подписью, рядом с которыми размещали библиотеки с вредоносным кодом. Такой способ известен как DLL-сайдлоадинг и позволяет запускать импланты через доверенные программы.
Макросы также проверяли наличие и активность антивируса «Лаборатории Касперского». Это может указывать на адаптацию атаки к особенностям ИТ-инфраструктуры региона, где продукты компании широко используются.
Как работают трояны
DriveSilkRAT применяет Google Диск как канал управления. Заражённый компьютер проверяет специальную папку, получает оттуда команды, выполняет их через плагины в оперативной памяти и возвращает результаты в тот же облачный сервис. Bitdefender зафиксировал около 65 случаев заражения этим инструментом, преимущественно в Азии.
CookiETagRAT скрывает команды в HTTP-заголовках Cookie и ETag. NomadRAT и GoginRAT используют модульную архитектуру и загружают отдельные компоненты только при необходимости. NodeEdgeRAT написан на JavaScript для Node.js и объединяет функции выполнения команд, управления файлами и их передачи в одном скрипте.
Вредоносные программы поддерживают работу с файлами, сбор сведений о системе и сети, выполнение команд и загрузку дополнительных модулей. Большая часть компонентов работает в памяти, что уменьшает количество файлов, оставляемых на диске, и усложняет обнаружение по сигнатурам.
Отдельное внимание исследователи обратили на BloodAlchemy. Этот инструмент относится к линии Deed RAT и ShadowPad, которую ранее связывали с китайскими шпионскими операциями. Deed RAT также использовался в кампании FamousSparrow против энергетической инфраструктуры Азербайджана.
Почему исследователи говорят о связи с Китаем
Bitdefender не стал связывать SilkParasite с конкретной известной группировкой. На оценку китайского происхождения указывают сходство инструментов с ранее описанными образцами, профиль целей, использование общей инфраструктуры и связь с семействами вредоносных программ, применявшимися в China-nexus операциях.
В отчёте также отмечены признаки возможного применения искусственного интеллекта при разработке. В отдельных образцах нашли тестовые функции и стандартные ключи шифрования, которые могли остаться после автоматизированной генерации или доработки кода. При этом общая архитектура вредоносных программ, по оценке специалистов, свидетельствует о профессиональной ручной разработке, а не о полностью созданном нейросетью вредоносном ПО.
Связь с другими атаками в регионе
30 июля 2026 года «Лаборатория Касперского» сообщила о другой кампании против организаций Центральной Азии. В ней использовались два ранее неизвестных бэкдора — OctLurk и SilkLurk. С января 2025 года их применяли против учреждений Афганистана, Кыргызстана, Таджикистана, Узбекистана, Казахстана и Сирии.
По данным «Лаборатории Касперского», OctLurk и SilkLurk могли загружать плагины в память, выполнять команды, красть учётные данные, регистрировать нажатия клавиш, извлекать пароли из браузеров, собирать электронную почту и сканировать внутреннюю сеть. Исследователи оценили операторов как китайскоязычных, но не отнесли активность к конкретной группе.
Инфраструктура OctLurk и SilkLurk частично пересекалась с серверами, ранее связанными с вредоносной программой TrustFall, также известной как MystRodX и SilentRaid. Государственная техническая служба Казахстана сообщала о кампании против критической инфраструктуры страны, обнаруженной в марте 2025 года. Однако это совпадение само по себе не доказывает, что все операции проводила одна и та же группа.
Две публикации показывают устойчивый интерес к государственным и экономическим объектам Центральной Азии. При этом исследователи подчёркивают: сходство вредоносных программ и инфраструктуры может свидетельствовать об общем экосистемном обмене инструментами, но не позволяет автоматически установить единого заказчика или оператора.
Другие новости
Технологии
Microsoft связала более 30 доменов с MacSync Stealer — вредоносной программой, которая через ClickFix крадёт пароли, ключи и данные с macOS.
Технологии
Varonis раскрыла три уязвимости Copilot, позволявшие одним кликом вывести данные из почты, календарей, облачных файлов и памяти помощника.
Технологии
Исследователи Anthropic и EPFL показали, как вредоносные инструкции переходят между ИИ-агентами через постоянные файлы памяти.
Технологии
SafePal сообщил об утечке данных 39 798 клиентов из-за ошибки в плагине заказов. Сид-фразы и криптоактивы пользователей не затронуты.
Технологии
CISA США внесла критическую уязвимость Ray в список активно эксплуатируемых. Атака через Firefox и Safari позволяет запускать код на компьютере разработчика.
Технологии
GitLab 17 августа выпустил критический патч: уязвимость CVE-2026-19478 могла позволить удалять публичные проекты без учётной записи.
Технологии
Кибербезопасность за неделю: хакеры атаковали VMware и Windows, нашли брешь в GeoServer, взяли под контроль браузеры и обошли защиту ИИ-агентов.
Технологии
Evooo1Bot с июля атакует роутеры и камеры по всему миру, крадёт данные, запускает DDoS и превращает заражённые устройства в SOCKS5-прокси.
Технологии
Хакеры используют CVE-2026-55040 для обхода аутентификации SharePoint. Атаки зафиксировали в США, Азии и Европе после выхода PoC.
Технологии
«Лазарус» атаковал оборонные компании четырёх стран через поддельные вакансии, уязвимость Windows и новые бэкдоры Troy и ForestTiger.
Технологии
Уязвимость в API OpenAI, Anthropic и Google позволяла слабым моделям извлекать скрытые рассуждения, персональные данные и ключи из журналов ИИ-агентов.
Технологии
Хакеры атакуют VMware vCenter после публикации исправлений Broadcom: специалисты выявили 361 заражённый адрес в 47 странах.
Технологии
SAP устранила критическую уязвимость CVE-2026-58231 в Commerce Cloud: атака без учетной записи могла привести к выполнению произвольного кода.
Технологии
Microsoft выпустила августовские обновления для США и других регионов: 398 уязвимостей закрыты, а ошибку в драйвере Windows уже используют в атаках.
Технологии
OpenAI представила GPT-5.6-Cyber для проверенных компаний: модель выполняет 95% сложных киберзапросов, но работает с уменьшенными ограничениями.
Технологии
Исследователи на DEF CON 34 показали, как эмуляция USB-устройств и автоустановка драйверов дают права SYSTEM в Windows 11.
Технологии
CERT Polska раскрыл атаку на польскую ТЭЦ: хакеры через частную мобильную сеть остановили турбину, но не оставили жителей без тепла и электричества.
Технологии
В США обсудили, почему ИИ ускоряет выпуск кода в 10–50 раз и как компаниям защитить разработку от роста уязвимостей и атак.
Технологии
Исследователи в США нашли три сценария атак на ключи доступа: от восстановления закрытых ключей Google до обхода MFA в Microsoft Entra ID.
Технологии
Вредоносные расширения Solidity Pro для VS Code похищали криптокошельки, seed-фразы, API-ключи и токены разработчиков через Telegram.