中亚多国政府机构正成为一场精密网络间谍行动的靶心。安全厂商Bitdefender最新披露,一个代号为SilkParasite的攻击集群,利用伪装成政府文件的诱饵和可信的Windows程序,在受害者系统中悄然植入恶意软件,活动时间已持续近一年。
研究人员最早于2025年10月在中亚某政府机构发现异常,随后顺藤摸瓜,揭开了一个涉及乌兹别克斯坦、土库曼斯坦、吉尔吉斯斯坦、塔吉克斯坦、哈萨克斯坦以及格鲁吉亚的间谍网络。攻击者通过鱼叉式钓鱼邮件发送带密码保护的RAR压缩包,一旦受害者打开文档并启用宏,恶意代码便会被触发执行。
![]()
这场行动的目标明确:情报收集,而非大规模破坏。
七款恶意软件,五款前所未见
Bitdefender分析师在行动中识别出7个恶意软件家族,其中5款是此前从未被记录的新工具:DriveSilkRAT、CookiETagRAT、NomadRAT、GoginRAT和NodeEdgeRAT。另外两款则是已知的SpiceRAT和BloodAlchemy,这表明攻击者并非从零开始,而是将新开发与过往与中国关联的活动工具进行了混合使用。
这种"新旧搭配"的策略,让防御者更难建立完整的攻击画像。Bitdefender在分享给Cyber Security News(CSN)的报告中指出,该攻击集群与中国存在关联,但置信度仅为"中等"。
DriveSilkRAT:行动的中枢神经
在7款工具中,DriveSilkRAT构成了整个行动的主干。它利用一个共享的Google Drive文件夹作为命令分发渠道,将插件直接下载到内存中执行,收集到的数据也通过同一服务回传。研究人员观察到大约65个感染标识符,但这一数字是上限——因为一台电脑通过硬件指纹识别可能产生多个标识符。
其余恶意软件家族则为操作者提供了多样化的内网渗透手段:
- CookiETagRAT:将命令隐藏在HTTP Cookie和ETag头部中,难以被传统安全设备发现
- NomadRAT和GoginRAT:仅在需要时才拉取功能模块,减少暴露面
- NodeEdgeRAT:内置Node.js运行时,环境适应性强
- BloodAlchemy:具备剪贴板记录、键盘敲击捕获以及在另一用户会话下运行进程的能力
攻击链反复利用DLL侧加载技术——一个合法的签名应用程序会加载放置在旁边的恶意库文件。这种手法曾在AsyncRAT侧加载活动中出现,它让基于文件名的简单检测变得不可靠,因为用户看到的程序确实是正规软件。
Bitdefender强调,SilkParasite并未被归因于某个具体的命名组织,仅凭共享工具无法确定控制权归属。这种克制对公开报告尤为重要——在证据不足时,过度归因反而会误导防御方向。
对于处理经济和外交决策的公共部门网络而言,这一发现敲响了警钟:攻击者不再依赖单一的"噪音"型植入工具,而是同时维护多种工具、在构建版本间更换支持文件,并利用云服务和看似正常的流量来增加调查难度。面对这样的对手,传统的边界防御显然已经不够用了。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.