Эксперты лаборатории Bitdefender впервые обнаружили следы SilkParasite в октябре 2025 года. Они выявили подозрительную «инфекцию» в государственном органе одной из стран Центральной Азии, принимающем экономические решения.
Компания заявила, что операция использует профессионально разработанное модульное вредоносное программного обеспечение (ПО) с возможностями, загружаемыми по запросу, что указывает на стремление к минимальному воздействию при одновременной поддержке постоянной шпионской деятельности.
Основная цель кампании — получение первоначального доступа через вредоносные документы Microsoft Office, распространяемые, вероятно, посредством целевых фишинговых писем с приманками, адаптированными для государственных учреждений Узбекистана, Туркменистана, Кыргызстана, Таджикистана и Казахстана. Bitdefender отметила, что операторы активно используют установку DLL-файлов через сторонние источники. Исследователи также обнаружили признаки разработки вредоносного ПО с использованием ИИ в некоторых его частях и выявили связи с устоявшимися инструментами, используемыми в Китае, включая ShadowPad и Deed RAT.
SilkParasite — это третья точка данных в серии расследований Bitdefender по этой схеме. В феврале 2025 года расследование Bitdefender задокументировало TAG-110, кампанию, направленную против правительственных и дипломатических структур в Центральной Азии и Европе.
«В мае 2026 года наше расследование FamousSparrow задокументировало первое нападение на энергетический сектор на Южном Кавказе, направленное против азербайджанской нефтегазовой инфраструктуры», — говорит Мартин Зугец, директор по техническим решениям Bitdefender.
По его словам, SilkParasite напрямую связан с этой работой FamousSparrow. BloodAlchemy, одна из разновидностей вредоносных программ в этой кампании, относится к семейству ShadowPad и Deed RAT (Deed RAT был основным бэкдором FamousSparrow). В нескольких случаях документы-приманки были упакованы в защищенные паролем RAR-архивы, а пароль указывался в теле письма. После открытия документа запускался макрос, который загружал на диск цепочку приложений с цифровой подписью и запускал полезную нагрузку первого этапа.
Извлеченные документы были составлены таким образом, чтобы выглядеть относящимися к государственным органам Узбекистана, Туркменистана, Кыргызстана, Таджикистана и Казахстана, причем некоторые из них выдавали себя за конкретные министерства. Еще один документ, извлеченный с общедоступной платформы для распространения вредоносного ПО, был адресован государственному органу Грузии.
«По мере углубления экономического взаимодействия должностные лица, формирующие эти политические и экономические отношения, становятся естественными целями для разведки. Государственные органы, занимающиеся экономической политикой, в этом контексте являются не случайными жертвами, а именно целевой категорией», — считает специалист.
Следует отметить, что в мае этого года Bitdefender зафиксировала серию кибератак на азербайджанскую нефтегазовую компанию. В своем аналитическом отчете компания заявила, что активность включала многоэтапное вторжение в азербайджанскую нефтегазовую компанию. В отчете не называется компания, но отмечается, что кибератаки были совершены «прокитайской» кибергруппировкой FamousSparrow, и это первая задокументированная атака этой группы на энергетическую инфраструктуру на Южном Кавказе.
Комментарии
Загрузка…
Оставить комментарий