SilkParasite : campagne de cyberespionnage contre les gouvernements d'Asie centrale avec 7 soutiens RAT et IA

Auteur: Publié 6 min de lectura 7 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

À la fin de 2025, les équipes de recherche de Bitdefender ont détecté une campagne de cyberespionnage destinée aux organismes gouvernementaux d'Asie centrale que les analystes ont désignés comme SilkParasite. L'ensemble d'intrusion utilise au moins sept familles de chevaux de Troie d'accès à distance (RAT), dont cinq sans papiers auparavant - DriveSilkRAT, CookiETagrAT, NomadRAT, GoginRAT et NodeEdgeRAT - et combine les techniques traditionnelles de persistance et d'ensilage avec des signes de soutien dans les outils d'intelligence artificielle pour accélérer le développement et les activités opérationnelles. Selon le rapport, l'attribution confiance moyenne dans un lien avec les acteurs chinois mais cette connexion est basée sur des impressions techniques et la réutilisation de code connu plutôt que sur une attribution directe et complète des preuves.

Faits confirmés: les attaquants livrent leurs charges initiales par des fichiers RAR protégés par mot de passe contenant des documents Microsoft Office avec une macro malveillante; l'ouverture du document déclenche une séquence de chargement latéral DLL qui charge la première charge utile; la campagne affiche une conception modulaire basée sur plugin qui vous permet d'étendre les capacités sans remplacer la base; et la pratique de chargement DLL placé à côté d'un binaire signé légitime est le vecteur d'exécution le plus observé. Bitdefender a également signalé la présence d'une porte arrière liée au C (BLOODALCHEMY, qui vient de la ligne Deed RAT → ShadowPad → PlugX) et la réutilisation d'une RAT connue sous le nom de SpiceRAT dans une version mise à jour.

SilkParasite : campagne de cyberespionnage contre les gouvernements d'Asie centrale avec 7 soutiens RAT et IA
Image générée avec IA.

Techniquement, SilkParasite fonctionne en plusieurs couches. La première livraison explore la confiance dans les émetteurs apparents en parlant avec des documents soigneusement contextualisés pour les ministères et les organisations en Ouzbékistan, au Turkménistan, au Kirghizistan, au Tadjikistan et au Kazakhstan. Le fichier RAR protégé par mot de passe réduit la visibilité automatique des bacs à sable et des filtres. Lorsque la victime ouvre le document et active la macro, elle déclenche une charge dynamique de code: Chargement latéral DLL est d'exécuter un binaire légitime (signé) qui, lorsque vous recherchez une librairie dans votre dossier d'exécution, charger une DLL malveillante placée adjacente. Ce modèle - binaire légitime en chargeant une librairie adverse d'un endroit inhabituel - est l'indicateur le plus fiable pour détecter, plus que le nom spécifique de la DLL. (Voir plus sur cette technique dans la matrice MITRE ATT & CK : https: / / attack.mitre.org / techniques / T1574 / 001 /.)

L'arsenal est implémenté en quatre langues (.NET, C +, Go et JavaScript) et adopte une architecture basée sur le plugin: le contrôleur central ne demande des modules que si nécessaire, réduit la surface de détection et permet des mises à jour progressives. DriveSilkRAT utilise Google Drive pour la communication avec le C2 ; CookiETAGRAT utilise des en-têtes HTTP (Cookie / ETag) comme canal secret ; NomadRAT et GoginRAT fonctionnent avec des composants d'émetteurs et des plugins référencés par des identifiants numériques ; NodeEdgeRAT est un script JavaScript qui implémente tout comportement dans un seul fichier. De plus, Bitdefender a observé des fonctions et des éléments littéraux qui suggèrent le soutien d'outils génériques (p. ex. clés de chiffrement avec des valeurs triviales et des champs configurables tels que «changer _ cette _ clé»), que les chercheurs interprètent comme preuve de Aide au développement automatisée et pas comme les logiciels malveillants complètement générés par IA.

Ce qui est confirmé et ce qui est estimé : il est confirmé que la campagne a principalement touché les organisations gouvernementales de la région et que Bitdefender a identifié environ 65 cas de DriveSilkRAT, la majorité en Asie. L'hypothèse du lien chinois est un jugement analytique fondé sur les similarités de code et la réapparition de familles associées historiquement à des groupes de cette origine (p. ex. ShadowPad / PlugX et BLOODALCHEMY), mais l'attribution complète nécessite plus de preuves (intelligence humaine, télémétrie étendue et corrélation temporelle). L'utilisation de l'IA est déduite d'artefacts concrets - le texte d'attrait clairement généré par des modèles de langage et des modèles de développement reproduits entre les implémentations - sans preuve que l'IA a lancé des attaques de manière autonome; c'est plutôt une aide pour les opérateurs humains.

Impact réel et risques: les organisations présentes en Asie centrale sont les principales concernées; étant donné la conception modulaire, les attaquants peuvent passer de la reconnaissance de base et de l'exfiltration à des contrôles d'hôte plus profonds (exécution à distance, mouvement latéral et remplacement de binaires fiables). L'utilisation de services en nuage légitimes (Google Drive) et de canaux secrets (en-têtesHTTP) rend la détection basée sur la signature difficile et augmente le besoin de surveiller le comportement et le contexte du réseau. L'essai des macros pour détecter la présence de Kaspersky suggère une reconnaissance de l'environnement objectif et une intention expresse d'échapper aux défenses communes dans la région.

SilkParasite : campagne de cyberespionnage contre les gouvernements d'Asie centrale avec 7 soutiens RAT et IA
Image générée avec IA.

Mesures spécifiques à prendre par les gestionnaires et les utilisateurs - actions prioritaires et concrètes -: ne pas activer les macros dans les documents reçus par courriel à moins que leur origine ne soit vérifiée par des processus internes; traiter avec suspicion tout fichier compressé protégé par mot de passe livré par la poste et vérifier par d'autres canaux; appliquer des politiques de blocage macro-exécution (p. ex., activer la vue protégée et bloquer les macros VBA non-déjà prêtes); utiliser des listes d'applications autorisées et restreindre l'exécution des binaires signés hors des emplacements prévus; surveiller les relations anormales entre les processus et les services réseau (p. ex., les processus légitimes en lançant des connexions à Google Drive ou en faisant des demandes avec des en-têtes ETag/Cookie inhabituels); et déployer des dossiers standards en amont qui peuvent alerter les fichiers DLL non exécutés. Pour les conseils de défense de charge qui abusent des macros, Microsoft propose des recommandations de configuration de niveau Office qui devraient être examinées.

Si vous soupçonnez un engagement : isoler les machines touchées, collecter la mémoire et les disques pour préserver les preuves, rechercher les fichiers DLL placés à côté des exécutables signés et des artefacts RAT documentés (p. ex. plugins téléchargés, communications avec les dossiers Google Drive, modèles HTTP avec ETag), et coordonner avec l'équipe de réponse et d'incident ou l'autorité nationale de cybersécurité. L'élimination sans analyse médico-légale peut éliminer les indicateurs critiques; par conséquent, documenter tout avant le nettoyage.

Enfin, la leçon opérationnelle est claire : la convergence entre le développement assisté par l'IA et les pratiques de logiciels malveillants professionnelles prouvées augmente l'échelle et la vitesse des opérations sans réduire leur sophistication. Se défendre exige de passer de la détection par signature à des modèles qui corrigent le comportement, le contexte et la relation entre les processus et les services externes. Pour plus d'informations sur les techniques d'évitement telles que les stratégies de chargement latéral et de détection DLL, veuillez consulter la page MITRE ATT & CK mentionnée ci-dessus et les recherches techniques publiées par des fournisseurs de sécurité tels que Bitdefender, qui documentent cette campagne sur votre canal d'analyse technique ( https: / / www.bitdefender.com / blog / laboratoires /).

Couverture

Autres

Plus de nouvelles sur le même sujet.