一個先前未被報導的網路間諜行動,代號為 SilkParasite,已被觀察到鎖定中亞地區的政府機構。
Bitdefender Labs 在分享給 The Hacker News 的技術報告中表示:「SilkParasite 之所以引人注目,是因為其看似由專業人士編寫的程式碼中,卻帶有 AI 輔助開發的痕跡,這與 AI 生成的惡意軟體不同。」
與其他依賴 AI 生成惡意軟體的行動不同,SilkParasite 的武器庫展現了專業間諜工具的所有典型特徵,這些工具是由一群人類操作員開發的,而 AI 很可能被用來簡化開發流程。
這家羅馬尼亞網路安全公司表示,該技術使用的最明顯跡象來自一個無疑是 AI 生成的釣魚誘餌。這也是攻擊者唯一顯得疏忽的地方,這引發了這可能是為了混淆歸因工作而故意為之的可能性。
SilkParasite 是近年來繼 UAC-0063 和 FamousSparrow 之後,第三個襲擊中亞地區的知名威脅行為者。將該行動與中國聯繫起來的一個顯著方面是使用了一個名為 BLOODALCHEMY 的後門,這是 Deed RAT 的更新版本,而 Deed RAT 本身是 ShadowPad 的後繼者。ShadowPad 則是由 PlugX 演變而來。ShadowPad 和 PlugX 都被中國駭客組織廣泛使用。
BLOODALCHEMY 最初由 Elastic Security Labs 在 2023 年 10 月記錄,並在 REF5961 針對南亞和東南亞政府組織發動的攻擊中被發現。據稱,這個以 C 語言編寫的後門是一個更廣泛工具集的一部分,該工具集通過一個 DLL 加載器啟動,該加載器利用合法的二進位檔案進行側載。
該惡意軟體支援收集主機資訊、覆蓋惡意軟體二進位檔案、加載器或容易受到 DLL 側載攻擊的主要受信任二進位檔案,以及終止和卸載自身的基礎命令。
另一個指向中國關聯的指標是使用了一個改良版的 SpiceRAT,它能夠下載和執行二進位檔案以及任意命令。該工具被歸因於另一個代號為 SneakyChef 的中文威脅行為者。
攻擊鏈始於帶有惡意 Microsoft Office 文件的密碼保護的 RAR 壓縮檔,這些文件很可能通過魚叉式網路釣魚電子郵件傳遞。打開壓縮檔的密碼在電子郵件內文中提供。打開文件後,會啟動一個巨集,負責觸發 DLL 側載序列以下載第一階段的載荷。
Bitdefender 表示:「誘餌是針對特定地區量身定制的。恢復的文件被製作成與烏茲別克、土庫曼、吉爾吉斯、塔吉克和哈薩克等國政府機構相關,其中一些模仿了特定部門。另一份從公開的惡意軟體共享平台恢復的文件,則發送給了格魯吉亞政府機構。」
也許更重要的是,該巨集在執行前會檢查卡巴斯基防毒軟體是否已安裝並正在運行。鑑於該安全程式在該地區的普及程度,這表明了規避偵測的企圖。
在整個攻擊過程中部署的幾乎所有工具都採用了基於插件的架構,允許操作員隨意擴展其功能,同時選擇性地提供更能適應受害者環境的載荷,並保持較小的偵測足跡。
更重要的是,模組化系統提供了另一個關鍵優勢,即它使威脅行為者能夠在不替換底層基礎的情況下升級組件的功能。這七個植入程式涵蓋了四種不同的程式語言——.NET、C++、Go 和 JavaScript——並使用 DLL 側載作為主要傳遞向量。
這種方法涉及攜帶自己的合法簽名程式副本,而不是利用已安裝的二進位檔案,並將惡意 DLL 放置在可執行檔尋找的名稱下,從而導致惡意程式碼被運行。以下是每個惡意軟體家族的簡要描述:
Bitdefender 表示,他們觀察到大約有 65 個實例感染了 DriveSilkRAT,其中大部分位於亞洲地區。
GoginRAT 中出現了顯示某種程度 AI 輔助的線索,它帶有 Go 測試函數和一個硬編碼的 AES 密鑰,設置為「0123456789abcdef」,而 NodeEdgeRAT 則有一個用於加密密鑰的配置字段,設置為字面值「change_this_key」。另一個 AI 的跡象是 NomadRAT 和 GoginRAT 共享類似的架構,這表明一個單一的高層設計被用兩種語言實現了兩次,這可以利用 AI 輔助工作流程相對容易地組合起來。
Bitdefender 表示:「在整個活動中最一致的偵測表面是 DLL 側載,而可靠的信號是配對,而不是單獨的 DLL 名稱:一個合法簽名的應用程式在從不尋常的位置運行時加載了旁邊放置的庫。」
「更廣泛地說,通過合法雲服務運行的低足跡基於插件的植入程式,難以通過基於數量的偵測來應對。可靠地捕捉它們需要行為基準,以標記進程和網絡服務之間的不尋常關係,而不是對任何單一工件的簽名。」