Кибершпионаж в Центральной Азии: «Касперский» обнаружил уникальный бэкдор
Специалисты из «Лаборатории Касперского» выявили масштабную кибершпионскую операцию, нацеленную на правительственные учреждения. Хакеры внедрили вредоносные программы, которые активируются только на конкретных компьютерах, используя серийный номер жесткого диска или хеш имени устройства. Вне целевой системы этот код становится бесполезным.
С января 2025 года злоумышленники атакуют государственные структуры в Центральной Азии, применяя три новых инструмента: OctLurk, SilkLurk и LurkProxy. Эти программы обеспечивают хакерам полный контроль над зараженной системой, позволяя запускать команды, перехватывать вводимые данные и управлять файлами.
Ключевая особенность обнаруженных бэкдоров — их привязка к целевой системе. OctLurk использует серийный номер диска для извлечения вредоносного файла, а SilkLurk применяет хеш имени ПК для расшифровки. Такой подход затрудняет автоматический анализ и реверс-инжиниринг, оставляя вредоносный код незамеченным.
Злоумышленники оснащены разнообразными плагинами, позволяющими перехватывать пароли, сканировать сети и управлять файлами. Третий инструмент, LurkProxy, базируется на OctLurk и служит для проксирования сетевого трафика, открывая доступ к компьютерам без прямого подключения к интернету.
Исследователи выявили связь между OctLurk и SilkLurk, так как некоторые жертвы пострадали от обоих одновременно. Специалисты предполагают, что операторы могут быть связаны с Китаем, учитывая использование трояна PlugX, который часто применяется китайскими группировками.
Инфраструктура хакеров базируется на VPS-серверах, часть которых связана с IP-адресами, фигурировавшими в отчете о вредоносе TrustFall для Linux. Однако, идентифицировать организаторов по-прежнему не удалось.