🇨🇳
Кибершпионаж в государственных органах Центральной Азии. Новые бэкдоры OctLurk и SilkLurk (
Securelist).
С января 2025 APT ведёт кибершпионаж против госорганов в Афганистане, Киргизии, Таджикистане, Узбекистане, Казахстане, Сирии.
Жертвы: МИД, здравоохранение, НИИ, логистика, правоохранительные органы, образование.
OctLurk - модульный бэкдор с плагинами в память (command shell, file manager, keyboard/mouse synthesis)
SilkLurk - бэкдор через DLL side-loading легитимных бинарников NVIDIA (
nvgwls.exe/
nvml.dll) и Realtek (
RtkSmbus.exe), ключ расшифровки - хеш имени компьютера. Конфиг хранит 4 C2 с портами и прокси-учётками, после заражения может загрузить PlugX как вторую стадию.
LurkProxy - не бэкдор, а прокси-утилита с архитектурой OctLurk: слушает на порту 64980 и поднимает TLS-туннель к C2 (
154[.]196[.]162[.]76). Работает в режимах SOCKS5 или transparent proxy с захардкоженным таргетом
Пост-эксплуатация: Impacket secretsdump (Adobe.exe), кейлоггер (AnyDesk.exe в Public\Pictures), Browser Password Decryptor (Chrome/Firefox), FSCAN, Pandora RC, сбор почты через curl IMAP, эксфильтрация WinRAR/7zip. Вторая стадия - PlugX.
Инфраструктура:- VPS Vultr (FR/NL/DE - 5 IP), бюджетные провайдеры (RO, MD, US, RU)
- DDNS: kozow[.]com, gleeze[.]com, casacam[.]net, accesscam[.]org
- Часть C2 sinkholed (
127.0.0.1), часть не резолвится
-
Пересечение с TrustFall/MystRodX/SilentRaid - 3 общих C2 (
отчёт ГТС 🇰🇿, окт 2025)