Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
À la fin de 2025, les équipes de recherche de Bitdefender ont détecté une campagne de cyberespionnage destinée aux organismes gouvernementaux d'Asie centrale que les analystes ont désignés comme SilkParasite. L'ensemble d'intrusion utilise au moins sept familles de chevaux de Troie d'accès à distance (RAT), dont cinq sans papiers auparavant - DriveSilkRAT, CookiETagrAT, NomadRAT, GoginRAT et NodeEdgeRAT - et combine les techniques traditionnelles de persistance et d'ensilage avec des signes de soutien dans les outils d'intelligence artificielle pour accélérer le développement et les activités opérationnelles. Selon le rapport, l'attribution confiance moyenne dans un lien avec les acteurs chinois mais cette connexion est basée sur des impressions techniques et la réutilisation de code connu plutôt que sur une attribution directe et complète des preuves.
Faits confirmés: les attaquants livrent leurs charges initiales par des fichiers RAR protégés par mot de passe contenant des documents Microsoft Office avec une macro malveillante; l'ouverture du document déclenche une séquence de chargement latéral DLL qui charge la première charge utile; la campagne affiche une conception modulaire basée sur plugin qui vous permet d'étendre les capacités sans remplacer la base; et la pratique de chargement DLL placé à côté d'un binaire signé légitime est le vecteur d'exécution le plus observé. Bitdefender a également signalé la présence d'une porte arrière liée au C (BLOODALCHEMY, qui vient de la ligne Deed RAT → ShadowPad → PlugX) et la réutilisation d'une RAT connue sous le nom de SpiceRAT dans une version mise à jour.

Techniquement, SilkParasite fonctionne en plusieurs couches. La première livraison explore la confiance dans les émetteurs apparents en parlant avec des documents soigneusement contextualisés pour les ministères et les organisations en Ouzbékistan, au Turkménistan, au Kirghizistan, au Tadjikistan et au Kazakhstan. Le fichier RAR protégé par mot de passe réduit la visibilité automatique des bacs à sable et des filtres. Lorsque la victime ouvre le document et active la macro, elle déclenche une charge dynamique de code: Chargement latéral DLL est d'exécuter un binaire légitime (signé) qui, lorsque vous recherchez une librairie dans votre dossier d'exécution, charger une DLL malveillante placée adjacente. Ce modèle - binaire légitime en chargeant une librairie adverse d'un endroit inhabituel - est l'indicateur le plus fiable pour détecter, plus que le nom spécifique de la DLL. (Voir plus sur cette technique dans la matrice MITRE ATT & CK : https: / / attack.mitre.org / techniques / T1574 / 001 /.)
L'arsenal est implémenté en quatre langues (.NET, C +, Go et JavaScript) et adopte une architecture basée sur le plugin: le contrôleur central ne demande des modules que si nécessaire, réduit la surface de détection et permet des mises à jour progressives. DriveSilkRAT utilise Google Drive pour la communication avec le C2 ; CookiETAGRAT utilise des en-têtes HTTP (Cookie / ETag) comme canal secret ; NomadRAT et GoginRAT fonctionnent avec des composants d'émetteurs et des plugins référencés par des identifiants numériques ; NodeEdgeRAT est un script JavaScript qui implémente tout comportement dans un seul fichier. De plus, Bitdefender a observé des fonctions et des éléments littéraux qui suggèrent le soutien d'outils génériques (p. ex. clés de chiffrement avec des valeurs triviales et des champs configurables tels que «changer _ cette _ clé»), que les chercheurs interprètent comme preuve de Aide au développement automatisée et pas comme les logiciels malveillants complètement générés par IA.
Ce qui est confirmé et ce qui est estimé : il est confirmé que la campagne a principalement touché les organisations gouvernementales de la région et que Bitdefender a identifié environ 65 cas de DriveSilkRAT, la majorité en Asie. L'hypothèse du lien chinois est un jugement analytique fondé sur les similarités de code et la réapparition de familles associées historiquement à des groupes de cette origine (p. ex. ShadowPad / PlugX et BLOODALCHEMY), mais l'attribution complète nécessite plus de preuves (intelligence humaine, télémétrie étendue et corrélation temporelle). L'utilisation de l'IA est déduite d'artefacts concrets - le texte d'attrait clairement généré par des modèles de langage et des modèles de développement reproduits entre les implémentations - sans preuve que l'IA a lancé des attaques de manière autonome; c'est plutôt une aide pour les opérateurs humains.
Impact réel et risques: les organisations présentes en Asie centrale sont les principales concernées; étant donné la conception modulaire, les attaquants peuvent passer de la reconnaissance de base et de l'exfiltration à des contrôles d'hôte plus profonds (exécution à distance, mouvement latéral et remplacement de binaires fiables). L'utilisation de services en nuage légitimes (Google Drive) et de canaux secrets (en-têtesHTTP) rend la détection basée sur la signature difficile et augmente le besoin de surveiller le comportement et le contexte du réseau. L'essai des macros pour détecter la présence de Kaspersky suggère une reconnaissance de l'environnement objectif et une intention expresse d'échapper aux défenses communes dans la région.

Mesures spécifiques à prendre par les gestionnaires et les utilisateurs - actions prioritaires et concrètes -: ne pas activer les macros dans les documents reçus par courriel à moins que leur origine ne soit vérifiée par des processus internes; traiter avec suspicion tout fichier compressé protégé par mot de passe livré par la poste et vérifier par d'autres canaux; appliquer des politiques de blocage macro-exécution (p. ex., activer la vue protégée et bloquer les macros VBA non-déjà prêtes); utiliser des listes d'applications autorisées et restreindre l'exécution des binaires signés hors des emplacements prévus; surveiller les relations anormales entre les processus et les services réseau (p. ex., les processus légitimes en lançant des connexions à Google Drive ou en faisant des demandes avec des en-têtes ETag/Cookie inhabituels); et déployer des dossiers standards en amont qui peuvent alerter les fichiers DLL non exécutés. Pour les conseils de défense de charge qui abusent des macros, Microsoft propose des recommandations de configuration de niveau Office qui devraient être examinées.
Si vous soupçonnez un engagement : isoler les machines touchées, collecter la mémoire et les disques pour préserver les preuves, rechercher les fichiers DLL placés à côté des exécutables signés et des artefacts RAT documentés (p. ex. plugins téléchargés, communications avec les dossiers Google Drive, modèles HTTP avec ETag), et coordonner avec l'équipe de réponse et d'incident ou l'autorité nationale de cybersécurité. L'élimination sans analyse médico-légale peut éliminer les indicateurs critiques; par conséquent, documenter tout avant le nettoyage.
Enfin, la leçon opérationnelle est claire : la convergence entre le développement assisté par l'IA et les pratiques de logiciels malveillants professionnelles prouvées augmente l'échelle et la vitesse des opérations sans réduire leur sophistication. Se défendre exige de passer de la détection par signature à des modèles qui corrigent le comportement, le contexte et la relation entre les processus et les services externes. Pour plus d'informations sur les techniques d'évitement telles que les stratégies de chargement latéral et de détection DLL, veuillez consulter la page MITRE ATT & CK mentionnée ci-dessus et les recherches techniques publiées par des fournisseurs de sécurité tels que Bitdefender, qui documentent cette campagne sur votre canal d'analyse technique ( https: / / www.bitdefender.com / blog / laboratoires /).
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Rapports Google DNS kidnapping: certificats TLS pour google.com.gh, google.sl et google. comme
Google a rapporté le 6 octobre que les attaquants ont réussi à délivrer des certificats HTTPS non autorisés pour les noms de Google et YouTube après avoir compromis les enregist...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...

LibreOffice / OpenOffice Calc permet l'exécution de sources distantes lors de l'ouverture de l'ODB / JDBC
Les chercheurs ont montré qu'un tableur malveillant peut forcer LibreOffice et Apache OpenOffice à exécuter le code contrôlé par un attaquant au moment de l'ouverture du fichier...