一场瞄准中亚多国政府网络的隐蔽入侵行动,正在通过两个定制后门工具悄然展开。根据卡巴斯基旗下威胁研究团队Securelist刚刚披露的报告,至少从2025年1月起,攻击者已经在阿富汗、哈萨克斯坦、吉尔吉斯斯坦、塔吉克斯坦、乌兹别克斯坦和叙利亚的政府目标中植入了名为OctLurk和SilkLurk的恶意软件。两种工具都具备键盘记录、浏览器密码收集、邮件窃取和远程命令执行能力,能将一台被攻陷的计算机转变为通往整个政府内部网络的跳板。
Securelist的分析显示,这场行动背后的威胁行为者“很可能使用中文”,但目前尚无法将其与已知的任何APT组织直接关联。遭受入侵的机构名单涵盖了多个国家的外交、执法、医疗、科研、物流、教育甚至城市规划部门,表明攻击者的兴趣并不局限于单一领域,而是在系统性地收集各类敏感信息。
![]()
OctLurk:为每台机器量身定制的“隐身衣”
OctLurk最棘手的特性在于其加载机制。它不是一份可以批量投递的通用恶意程序,而是为每个受害者单独编译了加载器。这个加载器会校验目标机器的硬件标识或系统特征,只有匹配成功才会解密最终载荷。这种“一把钥匙开一把锁”的设计大幅提升了自动化沙箱和病毒库的检出难度——安全厂商即便捕获到样本,也很难在不触发完整行为的情况下分析其真实意图。
一旦成功激活,OctLurk会直接在其内存中拉取各种功能插件,极少触碰磁盘。这让传统基于文件扫描的防御方案几乎失效。从Securelist的遥测数据中可以看到,攻击者通过插件实现了对感染机器的全面遥控:浏览并下载任意文件、打开命令行终端、截取全屏或局部画面、读取剪贴板内容、扫描局域网拓扑,甚至模拟键盘和鼠标操作。在需要伪装成正常操作时,操控者完全可以像坐在屏幕前一样“使用”这台被控电脑。
键盘记录与密码窃取的致命组合
两个核心插件直接瞄准了凭据收集。一个专用键盘记录器会将每一次按键输入连同剪贴板数据一并保存到本地,供攻击者定期回传;另一个浏览器密码复原工具则盯上了Chrome和Firefox中存储的登录信息。对于政府机构而言,一名普通员工的办公电脑便可能保存着访问内部邮件系统、文档库甚至域控制器的登录口令。一旦这些凭据外泄,攻击者便能迅速提升权限,向网络中更有价值的服务器横向移动。
Securelist发现,攻击者还曾在域控制器上使用过凭据转储工具。这一行为清楚地表明,他们并不满足于控制个别终端,而是在有意识地扩大战果,寻找能够解锁整个Windows域的管理员密码哈希。而这一切都在计划任务的掩护下进行。这些计划任务被刻意命名为“系统更新检查”或“打印机服务”等类似系统组件的名称,并以SYSTEM权限运行,即便管理员检查任务列表,也极难从数百条正常任务中找出异常。
计划任务还带来另一个优势:持续性。即便受害者发现异常并重启了被感染的服务器,或通过杀毒软件清除了部分恶意文件,这些高权限任务仍会在下一次登录时重新激活后门。这是近年来多起国家级网络攻击中反复出现的持久化手法,而OctLurk的实施显得格外缜密。
用受控机器搭建通往内网的隧道
OctLurk还内置了一个代理组件,可以把被感染的计算机变成一台中继服务器。这一点对政府内网尤其危险:很多敏感系统并不直接暴露在互联网上,而是通过层层隔离和跳板机来保护。攻击者一旦拿下某台能够同时访问内外网的机器,就可以利用这个代理功能,将自身的流量伪装成从该机器发出的正常内网请求,从而绕过防火墙和网络隔离策略,直接访问原本无法触及的数据库或内部网页。这显著降低了入侵行为被网络流量监控系统发现的可能性。
SilkLurk:披着合法外衣的“寄生者”
另一个后门SilkLurk则选择了一条不同的隐蔽路径。它不会自建独立的恶意进程,而是附着在一款看上去完全正常的Windows程序背后。当用户启动该合法程序时,程序会加载一个恶意DLL文件,后者在验证宿主程序的身份无误后,才对加密的载荷进行解密执行。这种方式使得大多数端点防护产品只能看到签名合法、行为正常的白文件,极难将恶意DLL与父进程关联起来。
尽管Securelist在公开报告中隐去了部分技术细节以避免被模仿,但已知SilkLurk同样具备执行远程命令、窃取文件和数据回传的功能。它与OctLurk协同运作,很可能用于对付不同的目标环境:当磁盘加密或端点检测较严格时,通过寄生在正常程序上的SilkLurk绕过白名单;而在需要更丰富的交互控制时,则使用OctLurk部署更全面的工具集。
整起攻击事件的脉络表明,这是一个运作成熟、资源充足且目标明确的间谍行动。从定制化的加载器到多重持久化方案,从键盘记录到代理隧道,每一步都经过精心设计,意图深度渗透政府网络并长期驻留。Securelist强调,虽然目前无法确定攻击者的具体身份,但其针对中亚多国政府机构的持续行动,值得各国网络安全团队保持高度警惕,并重点检查计划任务、服务注册项和异常的DLL加载模式,以防类似的定制后门已潜伏在自己网络中。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.