از ژانویهٔ ۲۰۲۵ موجی از حملات هدفدار به سازمانهای دولتی و عمومی در آسیای مرکزی و سوریه گزارش شده است. تحلیلهای شرکت کسپرسکی عاملان را چینیزبان معرفی میکنند و ابزارهای محوری این کارزار شامل دو دربپشتی جدید—OctLurk و SilkLurk—و یک پراکسی تخصصی بهنام LurkProxy است.
اهداف حملات
مقصود اصلی مهاجمان نهادهای دولتی و عمومی در افغانستان، قرقیزستان، تاجیکستان، ازبکستان، قزاقستان و بخشهایی از جمهوری عربی سوریه بوده است. بخشهای درگیر عبارتاند از بهداشت و درمان، پژوهش، وزارتخانهها و دفاتر دولتی، نیروی انتظامی، مدیریت تاسیسات شهری، لجستیک و مؤسسات آموزشی. تنوع اهداف نشاندهندهٔ نیت نفوذ بلندمدت و جمعآوری اطلاعات حساس است.
ابزارهای کلیدی کارزار
OctLurk
OctLurk یک دربپشتی حافظهمحور است که توسط یک لودر در حافظه تزریق میشود. پس از اجرا اطلاعات سیستم را جمعآوری، رمزگذاری و به یک سرور فرماندهی و کنترل (C2) سختکد شده ارسال میکند. این بدافزار امکان بارگذاری افزونهها در حافظه را دارد تا فرمان اجرا، عملیات فایل، ثبت اسکرینشات، دسترسی و تغییر کلیپبورد و شبیهسازی رویدادهای ماوس و کیبورد را انجام دهد.
SilkLurk
SilkLurk از طریق یک DLL اجرا میشود و از تکنیک DLL side-loading برای استقرار استفاده میکند. این دربپشتی یک سوکت TCP باز میکند، به سرور C2 متصل میشود، اطلاعات میزبان را ارسال میکند و دستورات دریافتی را اجرا میکند. سرور میتواند پیکربندیها را بهروزرسانی، دورهٔ نظرسنجی را تغییر و افزونههای جدید تزریق کند.
LurkProxy
LurkProxy بهعنوان یک پراکسی معکوس عمل میکند و دو حالت دارد: پراکسی SOCKS5 یا پراکسی شفاف. در هر لحظه تنها یکی از این حالتها فعال است تا ترافیک شبکه را بهصورت مخفیانه به آدرس هدف هدایت کند. برای آشنایی با پروتکل SOCKS میتوان به ویکیپدیا مراجعه کرد.
تکنیکها و رفتارهای مشاهدهشده
تحلیلها نشان میدهد مهاجمان از افزونهٔ پوستهٔ فرمان برای اجرای مجموعهای از اقدامات پسافزودی استفاده میکنند که از جمله شامل موارد زیر است:
- انگشتنگاری سیستم و جمعآوری دادههای جامع از میزبان.
- استخراج هشهای گذرواژه از کنترلکنندههای دامنه با استفاده از ابزارهای خانواده Impacket (مثلاً secretsdump.py). برای مرجع: Impacket.
- استقرار کیلاگری که خود را بهعنوان AnyDesk جا میزند تا تشخیص دشوار شود.
- رمزگشایی و استخراج گذرواژهها از مرورگرهای Chrome و Firefox.
- ایجاد دسترسی از راه دور با استفاده از عامل Pandora RC و بهکارگیری اسکنر Fscan برای کشف سرویسها روی پورتهای عمومی مانند SSH (22) و MySQL (3306).
- اتصال به سرورهای ایمیل و جمعآوری یا تغییر پیامها با بهرهگیری از اعتبارنامههای بهدستآمده.
نکات فنی برجسته
- OctLurk پیش از اجرای LurkProxy اتصال به دامنهای مانند
dns.ssentialserv[.]xyzرا بررسی میکند و سپس با یک آدرس IP مشخص به C2 ارتباط برقرار میسازد. - هر دو خانوادهٔ بدافزاری عمدتاً در حافظه فعالیت میکنند و ردپای کمی روی دیسک باقی میگذارند؛ این رفتار کشف را دشوارتر میکند.
- SilkLurk از روش DLL side-loading بهره میگیرد؛ توضیحات تکمیلی دربارهٔ این تکنیک در ویکیپدیا موجود است.
همپوشانی زیرساختی و سابقه
کسپرسکی همپوشانیهای زیرساختی بین این کارزار و حملات پیشین شامل ایمپلنت C++ با نام SilentRaid (با شناسههایی مانند MystRodX و TrustFall) را کشف کرده است. این همپوشانی میتواند نشاندهندهٔ اشتراک منابع یا بازیگران مرتبط باشد، اگرچه مشخص نیست حملات همزمان یا در دورههای زمانی متفاوت اجرا شدهاند.
پیشنهادهای دفاعی برای سازمانها و تیمهای امنیتی
برای کاهش خطر و افزایش احتمال کشف سریع نفوذها اقدامات زیر توصیه میشود:
- پایش رفتار شبکه را فعال و الگوهای غیرمعمول ترافیک، بهویژه ارتباطات خروجی به سرورهای ناشناس، را رصد کنید.
- از راهکارهای EDR با قابلیت تحلیل حافظه استفاده کنید تا دربپشتیهای حافظهمحور شناسایی شوند.
- مکانیزمهای بارگذاری DLL را سختسازی و دسترسی به پوشههایی را که برنامههای ثالث میتوانند DLL در آنها قرار دهند محدود کنید.
- مدیریت وصله را اجرا و نرمافزارها را بهروز نگه دارید؛ برای سرویسها و کنسولهای مدیریتی احراز هویت چندعاملی برقرار کنید.
- روالهای لاگینگ را بازبینی و نگهداری لاگهای احراز هویت و اتصالات از راه دور را تضمین کنید تا امکان بررسی فنی و پیگرد قانونی فراهم شود.
منابع و رصد وضعیت
تحلیلهای مورد اشاره توسط تیمهای تحلیل تهدید شرکت کسپرسکی منتشر شده و گزارشهای تخصصی آنها شرح روشها و نمونههای فنی را ارائه میدهند. برای مطالعهٔ بیشتر میتوان به پایگاه کسپرسکی و صفحات مرجع در ویکیپدیا مراجعه کرد: Kaspersky.
تحولات این کارزار نشان میدهد بازیگران تهدید بهسرعت روشهای خود را برای فرار از کشف و حفظ کنترل شبکههای بهخطرافتاده تطبیق میدهند. سازمانهایی که در مناطق هدف قرار گرفتهاند یا با زنجیرهٔ تأمین آنها مرتبطاند باید سطح هوشیاری، پایش و بازبینی دفاعی را افزایش دهند تا از نفوذ طولانیمدت جلوگیری شود.





