Sinds januari 2025 zijn overheidsorganisaties in Centraal-Azië, waaronder Afghanistan, Kirgizië, Tadzjikistan, Oezbekistan, Kazachstan en Syrië, het doelwit van een nieuwe golf cyberaanvallen. De aanvallen worden toegeschreven aan een Chinese sprekende dreigingsactor en richten zich op diverse sectoren zoals gezondheidszorg, onderzoek, ministeries van buitenlandse zaken, logistiek, politie, stedelijke planning en onderwijsinstellingen, aldus Kaspersky.
De aanvallen maken gebruik van twee nieuwe geavanceerde backdoors, OctLurk en SilkLurk, en een gespecialiseerde proxytool genaamd LurkProxy. OctLurk en SilkLurk kunnen extra plugins downloaden en injecteren om diverse kwaadaardige acties uit te voeren, waaronder het openen van command shells, bestandsactiviteiten, netwerkverkenning, credential dumping, keylogging, het stelen van wachtwoorden uit browsers en het verzamelen van e-mails. De aanvallers gebruiken LurkProxy om netwerkverkeer via een proxy te leiden, waarbij het malwareprogramma in twee modi kan opereren: als SOCKS5- of transparante proxy.
De initiële toegangsmethode is nog onbekend, maar OctLurk wordt in het geheugen geïnjecteerd via een loader die internetconnectiviteit controleert met het domein "dns.ssentialserv[.]xyz" voordat een batchscript LurkProxy start. Vervolgens maakt het contact met een command-and-control server op het IP-adres "154.196.162[.]76". OctLurk verzamelt systeeminformatie, versleutelt deze en stuurt deze naar een hard-coded C2-server. De backdoor kan plugins direct in het geheugen laden om commando's uit te voeren, bestanden te beheren, screenshots te maken en muisbewegingen te simuleren.
Onderzoekers ontdekten dat de aanvallers met de command shell plugin van OctLurk onder meer het systeem fingerprinten, succesvolle aanmeldingen exporteren, wachtwoordhashes van domeincontrollers stelen met het Impacket-tool "secretsdump.py", een keylogger droppen die zich voordoet als AnyDesk, wachtwoorden uit Chrome en Firefox ontsleutelen, en via de Pandora RC-agent op afstand toegang verkrijgen. Daarnaast scannen zij netwerken met Fscan om diensten zoals SSH en MySQL te identificeren en proberen zij toegang te krijgen met gestolen credentials. Ook wordt een e-mailserver benaderd om e-mails te verzamelen of te manipuleren.
SilkLurk wordt via DLL side-loading uitgevoerd en maakt een TCP-verbinding met een C2-server, waarna het systeeminformatie verzamelt en opdrachten van de server uitvoert, zoals het ophalen van de lokale systeemtijd en het instellen van intervaltijden voor communicatie. Deze geavanceerde aanvalsgolf is nog niet gekoppeld aan een bekende groep of actor.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *