SilkParasite-spionagecampagne richt zich op Centraal-Aziatische regeringen met vijf nieuwe RAT’s

Een niet eerder gerapporteerde cyberspionageoperatie genaamd ZijdeParasiet Er is waargenomen dat deze aanvallen gericht waren op overheidsinstanties in Centraal-Azië.

De inbraakset maakt gebruik van zeven RAT-families (Remote Access Tool), waarvan er vijf nog nooit eerder zijn gedocumenteerd: DriveSilkRAT, CookiETagRAT, NomadRAT, GoginRAT en NodeEdgeRAT. SilkParasite, voor het eerst ontdekt eind 2025, wordt met gemiddelde zekerheid beschouwd als een dreigingscluster met een Chinese nexus.

“Wat SilkParasite interessant maakt, zijn de sporen van AI-ondersteunde ontwikkeling die via anderszins deskundige code loopt, wat iets anders is dan door AI gegenereerde malware”, aldus Bitdefender Labs in een technisch rapport gedeeld met The Hacker News.

In tegenstelling tot andere operaties die afhankelijk zijn van door AI gegenereerde malware, vertoont het arsenaal van SilkParasite alle kenmerken die doorgaans worden geassocieerd met professionele spionagetools die zijn ontwikkeld door een team van menselijke operators, terwijl AI waarschijnlijk wordt gebruikt om het proces te stroomlijnen.

De Roemeense cyberbeveiligingsleverancier zei dat het duidelijkste teken van het technologiegebruik afkomstig is van phishing-lokmiddel dat ongetwijfeld door AI wordt gegenereerd. Het is ook de enige plek waar de tegenstander slordig lijkt te zijn geweest, waardoor de mogelijkheid is ontstaan ​​dat het een bewuste keuze is geweest om attributie-inspanningen te verwarren.

SilkParasite is de derde prominente bedreigingsacteur die de afgelopen jaren Centraal-Azië heeft getroffen, na UAC-0063 en FamousSparrow. Een opmerkelijk aspect dat de operatie met China verbindt, is het gebruik van een achterdeur genaamd BLOODALCHEMY, een bijgewerkte versie van Deed RAT, zelf een opvolger van ShadowPad. ShadowPad is op zijn beurt een evolutie van PlugX. Zowel ShadowPad als PlugX worden op grote schaal gebruikt door Chinese hackgroepen.

BLOODALCHEMY werd voor het eerst gedocumenteerd door Elastic Security Labs in oktober 2023 als onderdeel van aanvallen van REF5961 gericht op overheidsorganisaties in Zuid- en Zuidoost-Azië. Er wordt gezegd dat de op C gebaseerde achterdeur deel uitmaakt van een bredere toolset die wordt gelanceerd door middel van een DLL-lader die wordt sideload met behulp van een legitiem binair bestand.

De malware ondersteunt basisopdrachten om hostinformatie te verzamelen, het malware-binaire bestand, de lader of het belangrijkste vertrouwde binaire bestand dat kwetsbaar is voor DLL-sideloading te overschrijven, en zichzelf te beëindigen en te verwijderen.

Een andere indicator die wijst op een China-nexus is het gebruik van een bijgewerkte versie van SpiceRAT, die is uitgerust om uitvoerbare binaire bestanden en willekeurige opdrachten te downloaden en uit te voeren. Het wordt toegeschreven aan een andere Chineessprekende dreigingsacteur met de codenaam SneakyChef.

Aanvalsketens beginnen met met een wachtwoord beveiligde RAR-archieven met kwaadaardige Microsoft Office-documenten die waarschijnlijk worden afgeleverd via spearphishing-e-mails. Het wachtwoord om het archief te openen wordt vermeld in de hoofdtekst van de e-mail. Als u het document opent, wordt een macro gestart die verantwoordelijk is voor het activeren van een DLL-sideloading-reeks om de payload van de eerste fase te laten vallen.

“Het kunstaas was regionaal afgestemd”, zei Bitdefender. “Herstelde documenten zijn zo gemaakt dat ze er relevant uitzien voor de overheid

entiteiten in Oezbekistan, Turkmenistan, Kirgizië, Tadzjikistan en Kazachstan, waarvan er verschillende zich voordoen als specifieke ministeries. Een ander document, teruggevonden op een openbaar platform voor het delen van malware, was gericht aan een Georgische overheidsinstantie.”

Misschien nog belangrijker is dat de macro vóór uitvoering controleert of de antivirussoftware van Kaspersky op de machine is geïnstalleerd en actief is. Dit duidt op pogingen om detectie te omzeilen, gezien de prevalentie van het beveiligingsprogramma in de regio.

Bijna elke tool die in de loop van de aanval wordt ingezet, implementeert een plug-in-georiënteerde architectuur waarmee de operators hun mogelijkheden naar believen kunnen uitbreiden, terwijl ze selectief payloads leveren die zich beter kunnen aanpassen aan de slachtofferomgeving en de detectievoetafdruk klein kunnen houden.

Bovendien biedt het modulaire systeem nog een cruciaal voordeel: het stelt de bedreigingsactoren in staat de capaciteiten van de componenten te upgraden zonder de onderliggende fundamenten te hoeven vervangen. De zeven implantaten omvatten vier verschillende programmeertalen – .NET, C++, Go en JavaScript – en gebruiken DLL-sideloading als de belangrijkste leveringsvector.

De aanpak houdt in dat ze hun eigen kopie van een legitiem ondertekend programma meenemen, in plaats van gebruik te maken van een reeds geïnstalleerd binair bestand, en de frauduleuze DLL onder een naam plaatsen waar het uitvoerbare bestand naar zoekt, waardoor de kwaadaardige code wordt uitgevoerd. Een korte beschrijving van elk lid van de malwarefamilie is als volgt:

  • DriveSilkRAT (.NET/C++), dat Google Drive gebruikt als command-and-control (C2) om een ​​specifieke map te pollen voor taken, deze door een in-memory .NET-plug-insysteem te laten lopen en de resultaten van de uitvoering terug naar dezelfde map te uploaden. Het ondersteunt 12 plug-ins voor procesoverzicht, systeem- en netwerkopsomming, bestandsbeheer en uitvoering van opdrachten.
  • CookieETagRAT (C++), dat HTTP Cookie/ETag-antwoordheaders gebruikt als C2 om opdrachten te ontvangen en uit te voeren.
  • NomadRAT (C++), dat beschikt over een hoofdorkestrator, een speciale zenderbibliotheek die al het C2-verkeer afhandelt, en plug-ins die alleen van de server worden opgehaald door numerieke identificatiegegevens wanneer ze nodig zijn.
  • GoginRAT (Go), dat architectonische overeenkomsten heeft met NomadRAT en een aparte zender voor C2 gebruikt, en bestandssysteem- en shell-mogelijkheden implementeert als onafhankelijke plug-ins. De resultaten van de uitvoering van de plug-in worden doorgestuurd via een gedeelde callback.
  • NodeEdgeRAT (JavaScript), dat de volledige functionaliteit van opdrachtuitvoering, bestandsbeheer en bestandsoverdracht in één script levert.

Bitdefender zei dat het ongeveer 65 gevallen had waargenomen die besmet waren met DriveSilkRAT, waarvan de meeste zich in de regio Azië bevonden.

Aanwijzingen die een bepaald niveau van AI-ondersteuning suggereren, verschijnen in GoginRAT, dat wordt geleverd met Go-testfuncties en een hardgecodeerde AES-sleutel ingesteld op “0123456789abcdef”, en NodeEdgeRAT, dat een configuratieveld bevat voor een coderingssleutel die is ingesteld op de letterlijke “change_this_key.” Een ander AI-verhaal is dat zowel NomadRAT als GoginRAT een vergelijkbare architectuur delen, wat suggereert dat een enkel ontwerp op hoog niveau twee keer in twee talen is geïmplementeerd, iets dat is geschaald met behulp van AI-ondersteunde workflows.

“Het meest consistente detectieoppervlak in de campagne is DLL-sideloading, en het betrouwbare signaal is de koppeling, niet alleen de DLL-naam: een legitiem ondertekende applicatie die een bibliotheek laadt die ernaast is geplaatst terwijl deze vanaf een ongebruikelijke locatie wordt uitgevoerd”, aldus Bitdefender.

“Meer in het algemeen worden op plug-ins gebaseerde implantaten met een kleine footprint die via legitieme cloudservices werken, slecht bediend door op volume gebaseerde detectie. Om ze betrouwbaar te kunnen detecteren zijn gedragsbasislijnen nodig die ongebruikelijke relaties tussen processen en netwerkdiensten signaleren, in plaats van handtekeningen voor een enkel artefact.”

Thijs Van der Does