Alerte cyberespionnage: OctLurk et SilkLurk attaquent les institutions publiques en Asie centrale et en Syrie par des charges utiles en mémoire

Auteur: Publié 5 min de lectura 190 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Un nouveau front en cyberespionnage pour les institutions publiques en Asie centrale et en Syrie a été exposé et mérite une attention immédiate : Les chercheurs de Kaspersky ont décrit une campagne depuis janvier 2025 qui emploie deux familles de portes arrière non publiées, baptisées OctLurk et SilkLurk, à côté d'un mandataire malveillant appelé LurkProxy. Bien que les auteurs communiquent en chinois et que certaines pièces s'inscrivent dans des tactiques observées lors d'opérations antérieures associées à des acteurs sinophones, Kaspersky n'associe pas de façon concluante ces intrusions à un groupe bien connu; l'important pour les défenseurs et les dirigeants informatiques est l'ensemble des capacités techniques et l'impact potentiel sur les ministères, la police, la santé, l'éducation et d'autres services publics.

La sophistication de la campagne réside dans sa conception pour fonctionner principalement en mémoire, laissant seulement un chargeur minimum sur le disque et en utilisant codage dépendant de l'équipement (p. ex. numéro de série du disque ou nom de l'équipement) Cette stratégie rend difficile l'ingénierie inverse et la détection automatisée par les entreprises traditionnelles. OctLurk est injecté dans la mémoire d'un chargeur, recueille des informations système cryptées et des contacts C2 serveurs tels que "dns.multitococonence [.] com", tandis que SilkLurk arrive par une séquence de chargement latéral DLL et reçoit et injecte également des plugins en mémoire qui permettent l'exécution de commandes, l'exfiltration, et utilisent des outils légitimes pour emballer les données volées. LurkProxy, pour sa part, agit comme un inverse de proxy dans SOCKS5 ou des modes transparents pour couvrir le trafic sortant vers des directions éloignées (par exemple, l'IP a signalé 154.196.162 [.] 76) et ainsi faciliter les mouvements latéraux et l'exfiltration.

Alerte cyberespionnage: OctLurk et SilkLurk attaquent les institutions publiques en Asie centrale et en Syrie par des charges utiles en mémoire
Image générée avec IA.

Le répertoire technique déployé après l'intrusion est large et révèle des objectifs d'espionnage et de persistance : empreinte d'hôte, clignotement de hashes de contrôleur de domaine avec des outils tels que Impacket (déjà mentionné dans les résultats), affichage de keyloggers déguisés (simulant AnyDesk), vol d'identificateurs de navigateurs, utilisation d'un agent de télécommande appelé Pandora RC, numérisation de réseaux internes avec Fcan et exploitation d'identificateurs pour SSH ou MySQL, ainsi que l'utilisation de PlugX via des chaînes de chargement latéral DLL pour introduire une autre porte arrière connue dans l'environnement. Ces pratiques s'inscrivent dans des campagnes de collecte de renseignements et d'accès soutenu plutôt que des opérations de destruction immédiate.

Pour les responsables de la cyberdéfense dans les organisations publiques et les fournisseurs de services de la région, les implications sont claires : la menace priorise l'évasion et la persistance, et profite de l'infrastructure partagée avec les campagnes précédentes (par exemple SilentRaid / MystRodX / TrustFall), ce qui suggère une réutilisation des infrastructures de commande et de contrôle et un opérateur potentiel ayant de l'expérience dans les campagnes à plusieurs niveaux. En outre, le manque de connaissance du vecteur d'accès initial nécessite un examen de toute la chaîne de protection, de l'hygiène des comptes de base à la télémétrie en réseau et en mémoire.

Les mesures recommandées combinent des mesures immédiates et des contrôles stratégiques. À court terme, il convient de bloquer et de surveiller les indicateurs observés (domaines tels que dns.sentielleserv [.] xyz et dns.multiconférence [.] com et la propriété intellectuelle 154.196.162 [.] 76), les dossiers de vérification du DNS et de l'évacuation, et les systèmes de quarantaine avec activité suspecte. Il est essentiel de renforcer la protection des contrôleurs de domaine, d'appliquer la segmentation du réseau pour limiter les mouvements latéraux, de permettre l'authentification multifacteurs pour l'accès administratif, de faire pivoter les identifiants et d'utiliser des mécanismes tels que LAPS pour les identifiants locaux. Dans les paramètres, les technologies EDR avec visibilité mémoire et détection d'injection de processus sont critiques parce que ces portes arrière fonctionnent en mémoire et évitent les signatures traditionnelles.

Alerte cyberespionnage: OctLurk et SilkLurk attaquent les institutions publiques en Asie centrale et en Syrie par des charges utiles en mémoire
Image générée avec IA.

Parmi les autres mesures opérationnelles, mentionnons la restriction de l'utilisation d'outils de gestion à distance injustifiés, la désactivation ou la restriction de l'utilisation de comptes dotés de privilèges dans des ressources partagées, l'enregistrement et la tenue d'événements de sécurité (auth, PowerShell, Sysmon, DNS) pour enquêter sur les transferts de fichiers et l'utilisation de services publics légitimes (WinRAR, 7-Zip) utilisés pour emballer l'exfiltration. La préparation de cahiers d'intervention, la mise à l'essai du confinement et de la récupération et le partage des résultats avec les entités nationales et les partenaires internationaux accroîtront la résilience régionale aux campagnes transnationales.

Il s'agit également d'une recommandation aux fournisseurs de cybersécurité et aux équipements de détection : générer des règles de détection axées sur les modèles de comportement (p. ex., chaînes DLL latérales, création de sockets TCP inhabituels par des processus légitimes, utilisation de procurations inversées et activités de dumping de pouvoirs), et développer des signatures de mémoire / YARA adaptées à l'emballage et au codage dépendant de l'hôte en utilisant OctLurk et SilkLurk. Pour comprendre les techniques comportementales spécifiques et la cartographie, des ressources de référence telles que MITRE ATT & CK peuvent être trouvées dans votre section sur DLL side-rolling https: / / attack.mitre.org / techniques / T1574 / 001 / et suivre des analyses techniques qui publient des centres de recherche comme Kaspersky sur votre portail https: / / securelist.com /.

Enfin, et peut-être plus important encore, pour faire face à ce type de campagne, il faut supposer que la seule détection périmétral ne suffit pas : Une défense efficace combine un contrôle du périmètre, une visibilité continue dans les terminaux et les réseaux, un contrôle rigoureux des privilèges et une capacité d'intervention coordonnée. Les organisations concernées ou à risque devraient contacter leur CERT ou leurs partenaires d'intervention nationaux et envisager l'échange d'indicateurs et de tactiques pour contenir et atténuer ces opérations avant que l'accès persistant ne soit consolidé et qu'il y ait infiltration massive d'informations sensibles.

Couverture

Autres

Plus de nouvelles sur le même sujet.