SilkParasite: campaña de ciberespionaje contra gobiernos de Asia Central con 7 RAT y apoyo de IA

Autor: Publicada 6 min de lectura 7 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

A finales de 2025 los equipos de investigación de Bitdefender detectaron una campaña de ciberespionaje dirigida a organismos gubernamentales de Asia Central que los analistas han bautizado como SilkParasite. El conjunto de intrusión utiliza al menos siete familias de troyanos de acceso remoto (RAT), cinco de ellas no documentadas con anterioridad —DriveSilkRAT, CookiETagRAT, NomadRAT, GoginRAT y NodeEdgeRAT— y combina técnicas tradicionales de persistencia y sigilo con indicios de apoyo en herramientas de inteligencia artificial para acelerar desarrollo y actividades operativas. Según el informe, la atribución apunta con confianza media a un nexo con actores chinos, pero esa conexión se apoya en huellas técnicas y en reutilización de código conocido más que en una atribución con prueba directa y completa.

Hechos confirmados: los atacantes entregan sus cargas iniciales mediante archivos RAR protegidos por contraseña que contienen documentos de Microsoft Office con macros maliciosas; la apertura del documento dispara una secuencia de DLL sideloading que carga el primer payload; la campaña exhibe un diseño modular basado en plugins que permite ampliar capacidades sin reemplazar la base; y la práctica de cargar DLL colocadas junto a un binario legítimo firmado es el vector de ejecución más consistente observado. Bitdefender reportó también la presencia de un backdoor en C relacionado con familias previas (BLOODALCHEMY, que proviene de la línea Deed RAT → ShadowPad → PlugX) y la reutilización de un RAT conocido como SpiceRAT en versión actualizada.

SilkParasite: campaña de ciberespionaje contra gobiernos de Asia Central con 7 RAT y apoyo de IA
Imagen generada con IA.

Técnicamente, SilkParasite opera en varias capas. La entrega inicial explota la confianza en remitentes aparentes mediante spear-phishing con documentos cuidadosamente contextualizados para ministerios y organizaciones de Uzbekistán, Turkmenistán, Kirguistán, Tayikistán y Kazajistán. El archivo RAR protegido por contraseña reduce la visibilidad automática de sandboxes y filtros. Cuando la víctima abre el documento y habilita la macro, ésta desencadena una carga dinámica de código: la técnica de DLL sideloading consiste en ejecutar un binario legítimo (firmado) que, al buscar una librería en su carpeta de ejecución, carga una DLL maliciosa colocada adyacente. Este patrón —binario legítimo cargando una librería adversaria desde una ubicación no habitual— es el indicador más fiable para detección, más que el nombre concreto de la DLL. (Véase más sobre esta técnica en la matriz MITRE ATT&CK: https://attack.mitre.org/techniques/T1574/001/.)

El arsenal está implementado en cuatro lenguajes (.NET, C++, Go y JavaScript) y adopta una arquitectura basada en plugins: el controlador central solicita módulos sólo cuando son necesarios, reduce la superficie de detección y permite actualizaciones incrementales. DriveSilkRAT usa Google Drive para comunicación con el C2; CookiETagRAT utiliza cabeceras HTTP (Cookie/ETag) como canal encubierto; NomadRAT y GoginRAT operan con componentes transmisores separados y plugins referenciados por identificadores numéricos; NodeEdgeRAT es un script JavaScript que implementa todo el comportamiento en un solo archivo. Además, Bitdefender observó funciones y literales que sugieren apoyo de herramientas generativas (p. ej., claves de cifrado con valores triviales y campos configurables como "change_this_key"), lo que los investigadores interpretan como evidencia de asistencia automatizada en el desarrollo y no como malware completamente generado por IA.

Qué está confirmado y qué es estimación: está confirmado que la campaña afectó principalmente a organizaciones gubernamentales de la región y que Bitdefender identificó aproximadamente 65 instancias de DriveSilkRAT, la mayoría en Asia. La hipótesis de nexo chino es un juicio analítico fundado en similitudes de código y en la reaparición de familias asociadas históricamente a grupos de ese origen (p. ej. ShadowPad/PlugX y BLOODALCHEMY), pero la atribución completa necesita más pruebas (inteligencia humana, telemetría extendida y correlación temporal). La utilización de IA se infiere de artefactos concretos —texto de lure claramente generado por modelos de lenguaje y patrones de desarrollo replicados entre implementaciones—, sin que haya evidencia de que la IA haya lanzado ataques de forma autónoma; es, más bien, una ayuda para los operadores humanos.

Impacto y riesgos reales: organizaciones con presencia en Asia Central son las principales afectadas; dado el diseño modular, los atacantes pueden escalar desde reconocimiento y exfiltración básica hasta controles más profundos del host (ejecución remota, movimiento lateral y sustitución de binarios confiables). El uso de servicios en la nube legítimos (Google Drive) y canales encubiertos (cabeceras HTTP) dificulta la detección basada en firmas y eleva la necesidad de monitoreo de comportamiento y contexto de red. La comprobación que hacen las macros para detectar presencia de Kaspersky sugiere un reconocimiento del entorno objetivo y una intención expresa de evadir defensas comunes en la región.

SilkParasite: campaña de ciberespionaje contra gobiernos de Asia Central con 7 RAT y apoyo de IA
Imagen generada con IA.

Medidas concretas que deberían tomar administradores y usuarios —acción prioritaria y tangible—: no habilitar macros en documentos recibidos por correo electrónico salvo que su origen esté verificado mediante procesos internos; tratar con sospecha cualquier archivo comprimido protegido por contraseña entregado por correo y verificar por canales alternos; aplicar políticas de bloqueo de ejecución de macros (por ejemplo, habilitar la vista protegida y bloquear macros VBA firmadas no listas); usar listas de aplicaciones permitidas y restringir ejecución de binarios firmados fuera de ubicaciones esperadas; monitorear relaciones anómalas entre procesos y servicios de red (por ejemplo, procesos legítimos lanzando conexiones a Google Drive o realizando peticiones con cabeceras ETag/Cookie inusuales); y desplegar detección de comportamiento en endpoints que pueda alertar sobre DLL cargadas desde carpetas no estándar junto a ejecutables firmados. Para orientación sobre defensa contra cargas que abusan de macros, Microsoft ofrece recomendaciones de configuración a nivel de Office que conviene revisar.

Si sospecha compromiso: aislar las máquinas afectadas, recolectar memoria y discos para preservación de evidencia, buscar archivos DLL colocados junto a ejecutables firmados y artefactos de los RAT documentados (por ejemplo, plugins descargados, comunicaciones con carpetas de Google Drive, patrones HTTP con ETag), y coordinar con el equipo de respuesta e incidentes o con la autoridad de ciberseguridad nacional. La eliminación sin un análisis forense puede borrar indicadores críticos; por tanto, documentar todo antes de limpiar.

Por último, la lección operativa es clara: la convergencia entre desarrollo asistido por IA y prácticas probadas de malware profesional incrementa la escala y rapidez de operaciones sin reducir su sofisticación. Defenderse exige pasar de detección basada en firmas a modelos que corrijan por comportamiento, contexto y la relación entre procesos y servicios externos. Para profundizar en técnicas de evasión como el DLL sideloading y en estrategias de detección, puede consultarse la página de MITRE ATT&CK citada arriba y las investigaciones técnicas publicadas por proveedores de seguridad como Bitdefender, que están documentando esta campaña en su canal de análisis técnico (https://www.bitdefender.com/blog/labs/).

Cobertura

Relacionadas

Mas noticias del mismo tema.