Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Eine neue Front in der Cyberspionage für öffentliche Institutionen in Zentralasien und Syrien wurde ausgesetzt und verdient sofortige Aufmerksamkeit: Kaspersky-Forscher haben eine Kampagne seit Januar 2025 beschrieben, die zwei Familien von unveröffentlichten Hintertüren beschäftigt, getauft als OctLurk und SilkLurk, neben einem bösartigen Proxy genannt LurkProxy. Obwohl die Autoren in Chinesisch kommunizieren und bestimmte Stücke in Taktiken, die in früheren Operationen im Zusammenhang mit chinesisch-sprachigen Akteuren beobachtet werden, passen Kaspersky diese Intrusionen nicht abschließend mit einer bekannten Gruppe zusammen; die wichtige Sache für Verteidiger und IT-Führer ist die Reihe der technischen Fähigkeiten und die potenziellen Auswirkungen auf Ministerien, Strafverfolgung, Gesundheit, Bildung und andere öffentliche Dienstleistungen.
Die Raffinesse der Kampagne liegt in ihrem Design, meist im Speicher zu arbeiten, so dass nur ein minimales Ladegerät auf Festplatte und mit Geräteabhängige Kodierung (z.B. Festplatten-Seriennummer oder Gerätename) um nützliche Routen und Lasten zu verbergen; diese Strategie macht Reverse Engineering und automatisierte Erkennung von traditionellen Firmen schwierig. OctLurk wird von einem Ladegerät in den Speicher eingespritzt, sammelt verschlüsselte Systeminformationen und Kontakte C2 Server wie "dns.multitococonence [.] com," während SilkLurk durch eine Folge von DLL-Seiten-Ladungen ankommt und auch Plugins im Speicher empfängt und injiziert, die Befehlsausführung, Exfiltration erlauben und legitime Tools verwenden, um gestohlene Daten zu packen. LurkProxy wirkt seinerseits als Proxy-Rückkehr in SOCKS5 oder transparenten Modi, um den abgehenden Verkehr in Fernrichtungen abzudecken (z.B. die IP meldete 154.196.162 [.] 76) und erleichtert so seitliche Bewegungen und Exfiltration.

Das technische Repertoire, das nach dem Eindringen bereitgestellt wird, ist breit und zeigt Spionage- und Persistenzziele: Host-Fußabdruck, Flashing von Domain-Controller hashes mit Werkzeugen wie Impacket (bereits in den Befunden erwähnt), Anzeige von verkleideten Keyloggern (Simulation von AnyDesk), Diebstahl von Anmeldeinformationen von Browsern, Verwendung von einem Remote-Control Agent namens Pandora RC, Scann von internen Netzwerken mit Fcan Nutzung und Diese Praktiken passen in Kampagnen, die auf die Sammlung von Informationen und den nachhaltigen Zugang und nicht sofortige zerstörerische Operationen abzielen.
Für diejenigen, die für Cyberdefence in öffentlichen Organisationen und Dienstleistern in der Region verantwortlich sind, sind die Auswirkungen klar: die Bedrohung priorisiert Evasion und Beharrlichkeit und nutzt die gemeinsame Infrastruktur mit früheren Kampagnen (z.B. SilentRaid / MystRodX / TrustFall), die wiederverwendete Befehls- und Kontrollinfrastrukturen und einen potenziellen Betreiber mit Erfahrung in Multi-Level-Kampagnen vorschlägt. Darüber hinaus erfordert die mangelnde Kenntnis des ersten Zugangsvektors eine Überprüfung der gesamten Schutzkette, von der Grund-Account-Hygiene bis zur Netzwerk- und Speichertelemetrie.
Die empfohlenen Maßnahmen kombinieren sofortige Maßnahmen und strategische Kontrollen. Kurzfristig ist es angebracht, beobachtete Indikatoren zu blockieren und zu überwachen (Domains wie dns.ssentialserv [.] xyz und dns.multiconference [.] com und IP 154.196.162 [] 76), Audit-Aufzeichnungen von DNS und Egress, und Quarantäne-Systeme mit verdächtigen Aktivität. Es ist wichtig, den Schutz von Domain-Controllern zu stärken, Netzwerksegmentierung anzuwenden, um die laterale Bewegung zu begrenzen, Multifaktor-Authentifizierung für administrativen Zugriff zu ermöglichen, Anmeldeinformationen zu rotieren und Mechanismen wie LAPS für lokale Anmeldeinformationen zu verwenden. Endpunkte sind EDR-Technologien mit Gedächtnissicht und Prozessinjektionserkennung kritisch, da diese Hintertüren im Gedächtnis arbeiten und traditionelle Signaturen verlassen.

Weitere operative Maßnahmen umfassen die Einschränkung der Verwendung von nicht garantierten Remote-Management-Tools, die Deaktivierung oder Einschränkung der Nutzung von Konten mit Privilegien in gemeinsamen Ressourcen, die Aufnahme und die Aufrechterhaltung von Sicherheitsereignissen (Aud, PowerShell, Sysmon, DNS), um Post-Commitment zu untersuchen, und die Überprüfung von Dateiübertragungen und die Verwendung von legitimen Nutzungen (WinRAR, 7-Zip), die verwendet werden, um Exfiltration zu verpacken. Die Vorbereitung von Antwort-Playbooks, die Prüfung von Eindämmung und Erholung und die Weitergabe von Ergebnissen mit nationalen Organisationen und internationalen Partnern wird die regionale Widerstandsfähigkeit gegenüber transnationalen Kampagnen erhöhen.
Es ist auch eine Empfehlung an Cyber-Sicherheitsanbieter und Erkennungsausrüstung: Erstellung von Erkennungsregeln, die auf Verhaltensmuster (z.B. Side-Rolling- DLL-Ketten, Erstellung von ungewöhnlichen TCP-Sockel durch legitime Prozesse, Verwendung von Reverse-Proxies und Anmeldeaktivitäten) ausgerichtet sind, und Entwicklung von Speicher / YARA-Signaturen, die an Verpackungen und Host-abhängige Codierung mit OctLurk und SilkLurk angepasst sind. Um spezifische Verhaltensweisen und Kartierung zu verstehen, finden Sie Referenzressourcen wie MITRE ATT & CK in Ihrem Abschnitt über DLL-Seitenrolling https: / / attack.mitre.org / Techniken / T1574 / 001 / und folgen Sie technischen Analysen, die Forschungszentren wie Kaspersky auf Ihrem Portal veröffentlichen https: / / Securelist.com /.
Schließlich, und vielleicht vor allem, wenn es um diese Art von Kampagnen geht, muss davon ausgegangen werden, dass die perimetrale Erkennung allein nicht ausreicht: effektive Verteidigung kombiniert Perimeterkontrolle, kontinuierliche Sichtbarkeit in Endpunkten und Netzwerken, strenge Privilegskontrolle und eine koordinierte Antwortkapazität. Die betroffenen oder gefährdeten Organisationen sollten sich an ihre nationalen CERT- oder Antwortpartner wenden und den Austausch von Indikatoren und Taktiken prüfen, um diese Operationen einzudämmen und zu mildern, bevor der dauerhafte Zugang konsolidiert wird und es eine Massenexfiltration sensibler Informationen gibt.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

GitLab kritische Warnung: Notfall-Patch repariert CVE-2026-19478, um öffentliche Projekte ohne Anmeldeinformationen zu ändern oder zu beseitigen
GitLab veröffentlichte am 17. August 2026 einen Notfall-Patch, um die kritische Schwachstelle in seiner selbstgehosteten Software (Community and Enterprise Edition) zu korrigier...

Wenn der MCP-Server Ihre Anmeldeinformationen behält: der stille Angriffsvektor der IA in der Produktion
Die Einbindung von IA-Agenten in Geschäftsprozesse hat einen praktischen Weg für Produktionssysteme und Daten eröffnet, die von Modellen aus zugänglich gemacht werden können: es...

Kritische Warnung: CVE-2026-58231 in SAP Commerce Cloud könnte Remote-Code Ausführung ermöglichen; Patch und dringende Minderung
Eine kritische Schwachstelle, die SAP Commerce Cloud beeinflusst, registriert als CVE-2026-58231 und mit maximaler Punktzahl 10.0 auf der CVSS-Skala werden Versuche kurz nach de...

Der massive Kauf abgelaufener Domains treibt Betrug, Malware und Streaming-Pirate an: das Geschäft hinter dem Dropcatch
Ein von Infoblox veröffentlichter und von spezialisierten Medien verbreiteter Nachrichtenbericht über DNS bestätigt, dass Kriminelle große abgelaufene Domains kaufen - die sogen...

HoneyMyte Updates CoolClient mit einem signierten Kerneltreiber, um Prozesse zu verstecken und den C2 Kanal zu schützen
Kaspersky hat eine Analyse veröffentlicht, die dem Schauspieler HoneyMyte (auch Mustang Panda) eine aktualisierte Version der CoolClient Backdoor, die eine signierte Kernel-Komp...

GeoServer auf Zero-Day Sicherheitsalarm in jsonArrayContains mit echtem Risiko der Remote-Ausführung
Das Open-Source-Projekt GeoServer verfügt über eine Null-Tage-Verwundbarkeit, die von Angreifern aktiv erforscht wird, nach den öffentlichen Ausschreibungen der Forscher und der...

AmnesiaStealer MacOS Malware, die Anmeldeinformationen stehlen und steuert Echtzeit-Browsersitzungen
Sicherheits-Forscher haben eine neue Malware-Familie auf macOS - genannt AmnesiaStealer - dokumentiert, die einen Dropper in Shell, einen Infostealer geschrieben in Rust und ein...