Cyber-Espionage Alarm: OctLurk und SilkLurk greifen öffentliche Institutionen in Zentralasien und Syrien durch Payloads im Gedächtnis an

Autor: Veröffentlicht 4 min de lectura 190 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Eine neue Front in der Cyberspionage für öffentliche Institutionen in Zentralasien und Syrien wurde ausgesetzt und verdient sofortige Aufmerksamkeit: Kaspersky-Forscher haben eine Kampagne seit Januar 2025 beschrieben, die zwei Familien von unveröffentlichten Hintertüren beschäftigt, getauft als OctLurk und SilkLurk, neben einem bösartigen Proxy genannt LurkProxy. Obwohl die Autoren in Chinesisch kommunizieren und bestimmte Stücke in Taktiken, die in früheren Operationen im Zusammenhang mit chinesisch-sprachigen Akteuren beobachtet werden, passen Kaspersky diese Intrusionen nicht abschließend mit einer bekannten Gruppe zusammen; die wichtige Sache für Verteidiger und IT-Führer ist die Reihe der technischen Fähigkeiten und die potenziellen Auswirkungen auf Ministerien, Strafverfolgung, Gesundheit, Bildung und andere öffentliche Dienstleistungen.

Die Raffinesse der Kampagne liegt in ihrem Design, meist im Speicher zu arbeiten, so dass nur ein minimales Ladegerät auf Festplatte und mit Geräteabhängige Kodierung (z.B. Festplatten-Seriennummer oder Gerätename) um nützliche Routen und Lasten zu verbergen; diese Strategie macht Reverse Engineering und automatisierte Erkennung von traditionellen Firmen schwierig. OctLurk wird von einem Ladegerät in den Speicher eingespritzt, sammelt verschlüsselte Systeminformationen und Kontakte C2 Server wie "dns.multitococonence [.] com," während SilkLurk durch eine Folge von DLL-Seiten-Ladungen ankommt und auch Plugins im Speicher empfängt und injiziert, die Befehlsausführung, Exfiltration erlauben und legitime Tools verwenden, um gestohlene Daten zu packen. LurkProxy wirkt seinerseits als Proxy-Rückkehr in SOCKS5 oder transparenten Modi, um den abgehenden Verkehr in Fernrichtungen abzudecken (z.B. die IP meldete 154.196.162 [.] 76) und erleichtert so seitliche Bewegungen und Exfiltration.

Cyber-Espionage Alarm: OctLurk und SilkLurk greifen öffentliche Institutionen in Zentralasien und Syrien durch Payloads im Gedächtnis an
Bild generiert mit IA.

Das technische Repertoire, das nach dem Eindringen bereitgestellt wird, ist breit und zeigt Spionage- und Persistenzziele: Host-Fußabdruck, Flashing von Domain-Controller hashes mit Werkzeugen wie Impacket (bereits in den Befunden erwähnt), Anzeige von verkleideten Keyloggern (Simulation von AnyDesk), Diebstahl von Anmeldeinformationen von Browsern, Verwendung von einem Remote-Control Agent namens Pandora RC, Scann von internen Netzwerken mit Fcan Nutzung und Diese Praktiken passen in Kampagnen, die auf die Sammlung von Informationen und den nachhaltigen Zugang und nicht sofortige zerstörerische Operationen abzielen.

Für diejenigen, die für Cyberdefence in öffentlichen Organisationen und Dienstleistern in der Region verantwortlich sind, sind die Auswirkungen klar: die Bedrohung priorisiert Evasion und Beharrlichkeit und nutzt die gemeinsame Infrastruktur mit früheren Kampagnen (z.B. SilentRaid / MystRodX / TrustFall), die wiederverwendete Befehls- und Kontrollinfrastrukturen und einen potenziellen Betreiber mit Erfahrung in Multi-Level-Kampagnen vorschlägt. Darüber hinaus erfordert die mangelnde Kenntnis des ersten Zugangsvektors eine Überprüfung der gesamten Schutzkette, von der Grund-Account-Hygiene bis zur Netzwerk- und Speichertelemetrie.

Die empfohlenen Maßnahmen kombinieren sofortige Maßnahmen und strategische Kontrollen. Kurzfristig ist es angebracht, beobachtete Indikatoren zu blockieren und zu überwachen (Domains wie dns.ssentialserv [.] xyz und dns.multiconference [.] com und IP 154.196.162 [] 76), Audit-Aufzeichnungen von DNS und Egress, und Quarantäne-Systeme mit verdächtigen Aktivität. Es ist wichtig, den Schutz von Domain-Controllern zu stärken, Netzwerksegmentierung anzuwenden, um die laterale Bewegung zu begrenzen, Multifaktor-Authentifizierung für administrativen Zugriff zu ermöglichen, Anmeldeinformationen zu rotieren und Mechanismen wie LAPS für lokale Anmeldeinformationen zu verwenden. Endpunkte sind EDR-Technologien mit Gedächtnissicht und Prozessinjektionserkennung kritisch, da diese Hintertüren im Gedächtnis arbeiten und traditionelle Signaturen verlassen.

Cyber-Espionage Alarm: OctLurk und SilkLurk greifen öffentliche Institutionen in Zentralasien und Syrien durch Payloads im Gedächtnis an
Bild generiert mit IA.

Weitere operative Maßnahmen umfassen die Einschränkung der Verwendung von nicht garantierten Remote-Management-Tools, die Deaktivierung oder Einschränkung der Nutzung von Konten mit Privilegien in gemeinsamen Ressourcen, die Aufnahme und die Aufrechterhaltung von Sicherheitsereignissen (Aud, PowerShell, Sysmon, DNS), um Post-Commitment zu untersuchen, und die Überprüfung von Dateiübertragungen und die Verwendung von legitimen Nutzungen (WinRAR, 7-Zip), die verwendet werden, um Exfiltration zu verpacken. Die Vorbereitung von Antwort-Playbooks, die Prüfung von Eindämmung und Erholung und die Weitergabe von Ergebnissen mit nationalen Organisationen und internationalen Partnern wird die regionale Widerstandsfähigkeit gegenüber transnationalen Kampagnen erhöhen.

Es ist auch eine Empfehlung an Cyber-Sicherheitsanbieter und Erkennungsausrüstung: Erstellung von Erkennungsregeln, die auf Verhaltensmuster (z.B. Side-Rolling- DLL-Ketten, Erstellung von ungewöhnlichen TCP-Sockel durch legitime Prozesse, Verwendung von Reverse-Proxies und Anmeldeaktivitäten) ausgerichtet sind, und Entwicklung von Speicher / YARA-Signaturen, die an Verpackungen und Host-abhängige Codierung mit OctLurk und SilkLurk angepasst sind. Um spezifische Verhaltensweisen und Kartierung zu verstehen, finden Sie Referenzressourcen wie MITRE ATT & CK in Ihrem Abschnitt über DLL-Seitenrolling https: / / attack.mitre.org / Techniken / T1574 / 001 / und folgen Sie technischen Analysen, die Forschungszentren wie Kaspersky auf Ihrem Portal veröffentlichen https: / / Securelist.com /.

Schließlich, und vielleicht vor allem, wenn es um diese Art von Kampagnen geht, muss davon ausgegangen werden, dass die perimetrale Erkennung allein nicht ausreicht: effektive Verteidigung kombiniert Perimeterkontrolle, kontinuierliche Sichtbarkeit in Endpunkten und Netzwerken, strenge Privilegskontrolle und eine koordinierte Antwortkapazität. Die betroffenen oder gefährdeten Organisationen sollten sich an ihre nationalen CERT- oder Antwortpartner wenden und den Austausch von Indikatoren und Taktiken prüfen, um diese Operationen einzudämmen und zu mildern, bevor der dauerhafte Zugang konsolidiert wird und es eine Massenexfiltration sensibler Informationen gibt.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.