از ژانویهٔ ۲۰۲۵ موجی از حملات هدف‌دار به سازمان‌های دولتی و عمومی در آسیای مرکزی و سوریه گزارش شده است. تحلیل‌های شرکت کسپرسکی عاملان را چینی‌زبان معرفی می‌کنند و ابزارهای محوری این کارزار شامل دو درب‌پشتی جدید—OctLurk و SilkLurk—و یک پراکسی تخصصی به‌نام LurkProxy است.

اهداف حملات

مقصود اصلی مهاجمان نهادهای دولتی و عمومی در افغانستان، قرقیزستان، تاجیکستان، ازبکستان، قزاقستان و بخش‌هایی از جمهوری عربی سوریه بوده است. بخش‌های درگیر عبارت‌اند از بهداشت و درمان، پژوهش، وزارتخانه‌ها و دفاتر دولتی، نیروی انتظامی، مدیریت تاسیسات شهری، لجستیک و مؤسسات آموزشی. تنوع اهداف نشان‌دهندهٔ نیت نفوذ بلندمدت و جمع‌آوری اطلاعات حساس است.

ابزارهای کلیدی کارزار

OctLurk

OctLurk یک درب‌پشتی حافظه‌محور است که توسط یک لودر در حافظه تزریق می‌شود. پس از اجرا اطلاعات سیستم را جمع‌آوری، رمزگذاری و به یک سرور فرماندهی و کنترل (C2) سخت‌کد شده ارسال می‌کند. این بدافزار امکان بارگذاری افزونه‌ها در حافظه را دارد تا فرمان اجرا، عملیات فایل، ثبت اسکرین‌شات، دسترسی و تغییر کلیپ‌بورد و شبیه‌سازی رویدادهای ماوس و کیبورد را انجام دهد.

SilkLurk

SilkLurk از طریق یک DLL اجرا می‌شود و از تکنیک DLL side-loading برای استقرار استفاده می‌کند. این درب‌پشتی یک سوکت TCP باز می‌کند، به سرور C2 متصل می‌شود، اطلاعات میزبان را ارسال می‌کند و دستورات دریافتی را اجرا می‌کند. سرور می‌تواند پیکربندی‌ها را به‌روزرسانی، دورهٔ نظرسنجی را تغییر و افزونه‌های جدید تزریق کند.

LurkProxy

LurkProxy به‌عنوان یک پراکسی معکوس عمل می‌کند و دو حالت دارد: پراکسی SOCKS5 یا پراکسی شفاف. در هر لحظه تنها یکی از این حالت‌ها فعال است تا ترافیک شبکه را به‌صورت مخفیانه به آدرس هدف هدایت کند. برای آشنایی با پروتکل SOCKS می‌توان به ویکی‌پدیا مراجعه کرد.

تکنیک‌ها و رفتارهای مشاهده‌شده

تحلیل‌ها نشان می‌دهد مهاجمان از افزونهٔ پوستهٔ فرمان برای اجرای مجموعه‌ای از اقدامات پسافزودی استفاده می‌کنند که از جمله شامل موارد زیر است:

  • انگشت‌نگاری سیستم و جمع‌آوری داده‌های جامع از میزبان.
  • استخراج هش‌های گذرواژه از کنترل‌کننده‌های دامنه با استفاده از ابزارهای خانواده Impacket (مثلاً secretsdump.py). برای مرجع: Impacket.
  • استقرار کی‌لاگری که خود را به‌عنوان AnyDesk جا می‌زند تا تشخیص دشوار شود.
  • رمزگشایی و استخراج گذرواژه‌ها از مرورگرهای Chrome و Firefox.
  • ایجاد دسترسی از راه دور با استفاده از عامل Pandora RC و به‌کارگیری اسکنر Fscan برای کشف سرویس‌ها روی پورت‌های عمومی مانند SSH (22) و MySQL (3306).
  • اتصال به سرورهای ایمیل و جمع‌آوری یا تغییر پیام‌ها با بهره‌گیری از اعتبارنامه‌های به‌دست‌آمده.

نکات فنی برجسته

  • OctLurk پیش از اجرای LurkProxy اتصال به دامنه‌ای مانند dns.ssentialserv[.]xyz را بررسی می‌کند و سپس با یک آدرس IP مشخص به C2 ارتباط برقرار می‌سازد.
  • هر دو خانوادهٔ بدافزاری عمدتاً در حافظه فعالیت می‌کنند و ردپای کمی روی دیسک باقی می‌گذارند؛ این رفتار کشف را دشوارتر می‌کند.
  • SilkLurk از روش DLL side-loading بهره می‌گیرد؛ توضیحات تکمیلی دربارهٔ این تکنیک در ویکی‌پدیا موجود است.

همپوشانی زیرساختی و سابقه

کسپرسکی همپوشانی‌های زیرساختی بین این کارزار و حملات پیشین شامل ایمپلنت C++ با نام SilentRaid (با شناسه‌هایی مانند MystRodX و TrustFall) را کشف کرده است. این همپوشانی می‌تواند نشان‌دهندهٔ اشتراک منابع یا بازیگران مرتبط باشد، اگرچه مشخص نیست حملات هم‌زمان یا در دوره‌های زمانی متفاوت اجرا شده‌اند.

پیشنهادهای دفاعی برای سازمان‌ها و تیم‌های امنیتی

برای کاهش خطر و افزایش احتمال کشف سریع نفوذها اقدامات زیر توصیه می‌شود:

  • پایش رفتار شبکه را فعال و الگوهای غیرمعمول ترافیک، به‌ویژه ارتباطات خروجی به سرورهای ناشناس، را رصد کنید.
  • از راهکارهای EDR با قابلیت تحلیل حافظه استفاده کنید تا درب‌پشتی‌های حافظه‌محور شناسایی شوند.
  • مکانیزم‌های بارگذاری DLL را سخت‌سازی و دسترسی به پوشه‌هایی را که برنامه‌های ثالث می‌توانند DLL در آن‌ها قرار دهند محدود کنید.
  • مدیریت وصله را اجرا و نرم‌افزارها را به‌روز نگه دارید؛ برای سرویس‌ها و کنسول‌های مدیریتی احراز هویت چندعاملی برقرار کنید.
  • روال‌های لاگینگ را بازبینی و نگهداری لاگ‌های احراز هویت و اتصالات از راه دور را تضمین کنید تا امکان بررسی فنی و پیگرد قانونی فراهم شود.

منابع و رصد وضعیت

تحلیل‌های مورد اشاره توسط تیم‌های تحلیل تهدید شرکت کسپرسکی منتشر شده و گزارش‌های تخصصی آن‌ها شرح روش‌ها و نمونه‌های فنی را ارائه می‌دهند. برای مطالعهٔ بیشتر می‌توان به پایگاه کسپرسکی و صفحات مرجع در ویکی‌پدیا مراجعه کرد: Kaspersky.

تحولات این کارزار نشان می‌دهد بازیگران تهدید به‌سرعت روش‌های خود را برای فرار از کشف و حفظ کنترل شبکه‌های به‌خطر‌افتاده تطبیق می‌دهند. سازمان‌هایی که در مناطق هدف قرار گرفته‌اند یا با زنجیرهٔ تأمین آن‌ها مرتبط‌اند باید سطح هوشیاری، پایش و بازبینی دفاعی را افزایش دهند تا از نفوذ طولانی‌مدت جلوگیری شود.