SilkParasite: Cyber-Bekämpfung gegen zentralasiatische Regierungen mit 7 Ratten und IA-Unterstützung

Autor: Veröffentlicht 5 min de lectura 7 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Ende 2025, Bitdefender-Forschungsteams entdeckte eine Cyber-Espionage-Kampagne an Zentralasien Regierungsagenturen, die Analysten benannt haben als SilkParasite. Das Intrusionsset verwendet mindestens sieben Familien von Remote-Access-Trojanern (RAT), fünf von ihnen bisher unbesetzt - DriveSilkRAT, CookiETagRAT, NomadRAT, GoginRAT und NodeEdgeRAT - und kombiniert traditionelle Techniken der Persistenz und Silage mit Anzeichen von Unterstützung in künstlichen Intelligenz-Tools, um die Entwicklung und operative Aktivitäten zu beschleunigen. Laut dem Bericht weist die Zuteilung auf durchschnittliches Vertrauen in einen Nexus mit chinesischen Schauspielern aber diese Verbindung basiert auf technischen Drucken und Wiederverwendung von bekannten Code anstatt einer direkten und vollständigen Beweiszuschreibung.

Bestätigte Tatsachen: Angreifer liefern ihre anfänglichen Belastungen durch passwortgeschützte RAR-Dateien, die Microsoft Office-Dokumente mit bösartigem Makro enthalten; Öffnen des Dokuments feuert eine Folge von DLL Sideloading, die die erste Nutzlast lädt; die Kampagne zeigt ein modulares Plugin-basiertes Design, das Ihnen ermöglicht, die Fähigkeiten zu erweitern, ohne die Basis zu ersetzen; und die Praxis des Ladens von DLL neben einer legitimen unterzeichneten binär ist der am meisten beobachteten Ausführungs. Bitdefender berichtete auch über die Anwesenheit einer C-bezogenen Backdoor (BLOODALCHEMY, die von der Deed RAT → ShadowPad → PlugX Linie stammt) und die Wiederverwendung einer RAT genannt SpiceRAT in einer aktualisierten Version.

SilkParasite: Cyber-Bekämpfung gegen zentralasiatische Regierungen mit 7 Ratten und IA-Unterstützung
Bild generiert mit IA.

Technisch arbeitet SilkParasite in mehreren Schichten. Die erste Lieferung erforscht das Vertrauen in scheinbare Sender durch Sprechen mit sorgfältig kontextualisierten Dokumenten für Ministerien und Organisationen in Usbekistan, Turkmenistan, Kirgisistan, Tadschikistan und Kasachstan. Die passwortgeschützte RAR-Datei reduziert die automatische Sichtbarkeit von Sandkästen und Filtern. Wenn das Opfer das Dokument öffnet und das Makro ermöglicht, löst es eine dynamische Belastung des Codes aus: DLL Sideloading ist eine legitime binäre (signiert) auszuführen, die, wenn Sie nach einer Buchhandlung in Ihrem Ausführungsordner suchen, laden Sie eine schädliche DLL neben platziert. Dieses Muster - legitim binär durch das Laden einer unerwünschten Buchhandlung von einem ungewöhnlichen Ort - ist der zuverlässigste Indikator für die Erkennung, mehr als der spezifische Name der DLL. (Siehe mehr über diese Technik in der MITRE ATT & CK-Matrix: https: / / attack.mitre.org / Techniken / T1574 / 001 /.

Das Arsenal wird in vier Sprachen (.NET, C +, Go und JavaScript) implementiert und nimmt eine Plugin-basierte Architektur an: Der zentrale Controller fordert Module nur bei Bedarf, reduziert die Detektionsoberfläche und ermöglicht inkrementelle Updates. DriveSilkRAT verwendet Google Drive für die Kommunikation mit dem C2; CookiETagRAT verwendet HTTP-Header (Cookie / ETag) als verdeckter Kanal; NomadRAT und GoginRAT arbeiten mit separaten Senderkomponenten und Plugins, die durch numerische Kennungen referiert werden; NodeEdgeRAT ist ein JavaScript-Skript, das alle Verhalten in einer einzigen Datei implementiert. Darüber hinaus beobachtet Bitdefender Funktionen und Literatur, die Unterstützung für generative Tools vorschlagen (z.B. Verschlüsselungsschlüssel mit trivialen Werten und konfigurierbaren Feldern wie "change _ this _ key"), die Forscher interpretieren als Beweis für Automatisierte Entwicklungshilfe und nicht wie Malware vollständig von IA generiert.

Was bestätigt wird und was geschätzt wird: Es wird bestätigt, dass die Kampagne hauptsächlich Regierungsorganisationen in der Region betroffen und Bitdefender identifiziert etwa 65 Instanzen von DriveSilkRAT, die Mehrheit in Asien. Die chinesische Nexus-Hypothese ist ein analytisches Urteil, das auf Code-Synthesen und dem Wiederauftauchen von Familien basiert, die historisch mit Gruppen dieser Herkunft verbunden sind (z.B. ShadowPad / PlugX und BLOODALCHEMY), aber die vollständige Zuschreibung braucht mehr Beweise (menschliche Intelligenz, erweiterte Telemetrie und Zeitkorrelation). Die Verwendung von IA wird von konkreten Artefakten abgeleitet - Text, der klar durch replizierte Sprachmodelle und Entwicklungsmuster zwischen Implementierungen erzeugt wird - ohne dass die IA Angriffe autonom gestartet hat; es ist vielmehr eine Hilfe für die menschlichen Betreiber.

Reale Auswirkungen und Risiken: Organisationen mit einer Präsenz in Zentralasien sind die Hauptbetroffenen; angesichts des modularen Designs können Angreifer von der Grunderkennung und Exfiltration bis zu tieferen Wirtskontrollen (Entfernung der Ausführung, seitliche Bewegung und Ersatz zuverlässiger Binaries) skalieren. Die Nutzung legitimer Cloud-Dienste (Google Drive) und verdeckter Kanäle (HTTP-Header) erschwert die Signatur-basierte Erkennung und erhöht die Notwendigkeit, das Netzwerkverhalten und den Kontext zu überwachen. Die Prüfung der Makros, um Kasperskys Präsenz zu erkennen, schlägt eine Anerkennung der objektiven Umgebung und eine ausdrückliche Absicht, gemeinsame Verteidigungen in der Region zu umgehen.

SilkParasite: Cyber-Bekämpfung gegen zentralasiatische Regierungen mit 7 Ratten und IA-Unterstützung
Bild generiert mit IA.

Spezifische Maßnahmen, die von Managern und Nutzern ergriffen werden - vorrangige und konkrete Maßnahmen -: keine Makros aktivieren in per E-Mail erhaltenen Dokumenten, es sei denn, ihr Ursprung wird durch interne Prozesse überprüft; mit Verdacht auf jede passwortgeschützte komprimierte Datei per Post geliefert und durch alternative Kanäle überprüfen; makro-execution-blocking-Richtlinien anwenden (z.B. aktivieren geschützte Ansicht und blockieren nicht-ready VBA-Makros); verwenden Sie Listen von zugelassenen Anwendungen und beschränken Sie die Ausführung von unterzeichneten Binaries aus erwarteten Standorten Standorten; überwachen abnormale Beziehungen zwischen Prozessen und Netzwerk-Services Für die gebührende Verteidigungsführung, die Makros missbrauchen, bietet Microsoft Office-Level-Konfigurationsempfehlungen, die überprüft werden sollten.

Wenn Sie das Engagement vermuten: die betroffenen Maschinen isolieren, Speicher und Festplatten sammeln, um Beweise zu erhalten, Suche nach DLL-Dateien neben unterzeichneten ausführbaren und dokumentierten RAT-Artefakte platziert (z.B. heruntergeladene Plugins, Kommunikation mit Google Drive-Ordner, HTTP-Muster mit ETag), und koordinieren Sie mit Antwort und Vorfall-Team oder nationalen Cybersicherheitsbehörde. Entsorgung ohne forensische Analyse kann kritische Indikatoren entfernen; daher alles vor der Reinigung dokumentieren.

Schließlich ist die Betriebsstunde klar: die Konvergenz zwischen IA-gestützte Entwicklung und professionelle Malware bewährte Praktiken erhöht die Skala und Geschwindigkeit der Operationen, ohne ihre Raffinesse zu reduzieren. Die Verteidigung selbst erfordert, von der Signatur-basierten Erkennung zu Modellen, die für Verhalten, Kontext und die Beziehung zwischen externen Prozessen und Dienstleistungen korrigieren. Weitere Informationen zu Vermeidungstechniken wie z.B. DLL Sideloading und Erkennungsstrategien finden Sie auf der oben erwähnten MITRE ATT & CK-Seite und der technischen Forschung von Sicherheitsanbietern wie Bitdefender, die diese Kampagne auf Ihrem technischen Analysekanal dokumentieren ( https: / / www.bitdefender.com / Blog / Labs /)

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.