Çin kökenli olduğu düşünülen bir tehdit aktörü, Ocak 2025'ten bu yana başta Afganistan, Kırgızistan, Tacikistan, Özbekistan, Kazakistan ve Suriye Arap Cumhuriyeti olmak üzere Orta Asya'da bulunan hükümet kuruluşlarını hedef alan yeni bir siber saldırı dalgasının arkasında olmakla suçlanıyor.
Kaspersky'ye göre hedef alınan kuruluşlar sağlık, araştırma, devlet daireleri, dışişleri bakanlıkları, lojistik, kolluk kuvvetleri, şehir planlama ve tesis yönetimi ile kamu eğitim kurumları gibi çeşitli sektörlerde faaliyet gösteriyor. Bu faaliyetler henüz bilinen herhangi bir düşman veya grupla ilişkilendirilmiş değil.
Saldırılar, Rus siber güvenlik şirketinin OctLurk ve SilkLurk olarak takip ettiği iki yeni gizlenmiş arka kapı ile ağ trafiğini yönlendirmek için kullanılan LurkProxy kod adlı özel bir yardımcı programın kullanılmasıyla karakterize ediliyor.
Araştırmacılar Saurabh Sharma ve Yaroslav Kikel, "OctLurk ve SilkLurk, komut kabuklarını başlatma, dosya sistemi etkinlikleri gerçekleştirme, klavye ve fare olaylarını sentezleme, ağ taraması yapma, kimlik bilgilerini boşaltma, tuş kaydı yapma, tarayıcılardan şifre çalma, e-posta toplama ve uzaktan erişim sağlama gibi daha fazla kötü niyetli eylem gerçekleştirmek için ek eklentiler indirip enjekte edebilir" dedi.
Saldırılarda kullanılan ilk erişim vektörü şu anda bilinmiyor. Ancak Kaspersky analizi, OctLurk'ün belleğe enjekte edildiğini ve bir yükleyici aracılığıyla dağıtıldığını ortaya koydu. Saldırganların ayrıca LurkProxy'yi başlatmaktan sorumlu bir toplu iş dosyasını çalıştırmadan önce "dns.ssentialserv[.]xyz" alan adına internet bağlantısını kontrol ettiği tespit edildi. Araç daha sonra komuta ve kontrol (C2) için uzak bir sunucuyla ("154.196.162[.]76") bağlantı kuruyor.
Çalıştırıldığında OctLurk önce sistem bilgilerini topluyor, şifreliyor ve bir akış soketi bağlantısı üzerinden sabit kodlanmış bir C2 sunucusuna ("dns.multitoconference[.]com") gönderiyor. Arka kapı, sunucudan alınan eklentileri doğrudan belleğe yükleyerek komut yürütme, dosya işlemleri, pano içeriğini toplama ve değiştirme, ekran görüntüsü alma ve fare hareketlerini etkinleştirme yeteneğine sahip.
Tehdit aktörlerinin, arka kapının komut kabuğu eklentisini kullanarak aşağıdaki eylemleri gerçekleştirdiği tespit edildi: