Två okända bakdörrar avslöjade i cyberespionage mot Centralasien
Kaspersky har avslöjat OctLurk och SilkLurk, två Windows-bakdörrar som använts i cyberespionage mot myndigheter i sex centralasiatiska länder sedan januari 2025.
Kaspersky har avslöjat två tidigare okända Windows-bakdörrar som använts i en omfattande cyberespionagekampanj. Bakdörrarna, döpta till OctLurk och SilkLurk, har varit aktiva sedan januari 2025 och riktat sig mot myndigheter och offentliga institutioner i Afghanistan, Kirgizistan, Tadzjikistan, Uzbekistan, Kazakstan och Syrien.
De drabbade organisationerna spänner över flera sektorer: hälsovård, forskning, utrikesdepartement, logistik, brottsbekämpning, stadsplanering, fastighetsförvaltning och utbildning.
Skräddarsydd skadlig kod
Varje infektion är anpassad för en specifik dator. OctLurk använder delar av sin krypteringsnyckel från hårddiskens serienummer, medan SilkLurk beräknar en hash baserad på datornamnet. Detta gör att skadlig kod endast fungerar på det avsedda offrets maskin.
OctLurk installeras via schemalagda uppgifter och skadliga Windows-tjänster efter att angriparna fått administratörsbehörighet. SilkLurk utnyttjar legitima NVIDIA- och Realtek-program för att ladda skadliga DLL-filer och skapar sedan en tjänst som startar om automatiskt vid fel.
Omfattande kapacitet för datastöld
När bakdörrarna ansluter till styrservrar kan de ta emot och köra ytterligare moduler direkt i minnet. Dessa ger angriparna tillgång till:
- Fjärrstyrning via kommandotolk
- Filhantering och nätverksscanning
- Tangentbordsavlyssning
- Stöld av lösenord från webbläsare och e-postkonton
- Dumpning av inloggningsuppgifter
Under OctLurk-attacker observerade Kaspersky att angriparna samlade in system- och nätverksinformation innan de använde verktyg som Impacket secretsdump, en tangentbordsavlyssnare och nätverksscannern Fscan. De installerade även fjärrstyrningsverktyget Pandora och kopplade upp sig direkt mot e-postservrar.
SilkLurk användes för att öppna PowerShell, ansluta till nätverksresurser med administratörsbehörighet och söka efter känsliga dokument. Angriparna komprimerade stulna filer med WinRAR eller 7-Zip och installerade den välkända bakdörren PlugX som sekundär skadlig kod.
Koppling till tidigare kampanj
Kaspersky kopplade delar av infrastrukturen till en kampanj i mars 2025 som riktade sig mot kritisk infrastruktur i Kazakstan med Linux-skadlig kod kallad TrustFall, MystRodX och SilentRaid. Tre styrserveradresser från den kampanjen återanvändes av OctLurk och LurkProxy, ett separat verktyg för att vidarebefordra nätverkstrafik via krypterade anslutningar.
Vissa offer hade båda bakdörrarna installerade, och Kaspersky såg hur en OctLurk-session levererade en SilkLurk-laddare. Säkerhetsföretaget bedömer med måttlig säkerhet att en kinesisktalande aktör ligger bakom kampanjen, bland annat baserat på användningen av PlugX som historiskt kopplats till kinesiska hotaktörer.
Kaspersky har publicerat tekniska indikatorer som filhashar, domäner och IP-adresser för att hjälpa organisationer söka efter relaterad aktivitet.