کشف مجموعه جاسوسی SilkParasite و پنج RAT جدید

محققان امنیتی فعاليت يک مجموعهٔ حمله سازمان‌یافته را با نام SilkParasite شناسایی کرده‌اند که نهادهای دولتی در ازبکستان، ترکمنستان، قرقیزستان، تاجیکستان و قزاقستان را هدف قرار داده است. این مجموعه از هفت خانوادهٔ ابزار دسترسی از راه دور (RAT) بهره می‌برد که پنج مورد از آن‌ها برای نخستین‌بار مستندسازی شده‌اند: DriveSilkRAT، CookiETagRAT، NomadRAT، GoginRAT و NodeEdgeRAT.

پیوند فنی به خوشه‌های مرتبط با چین

SilkParasite که اواخر 2025 کشف شد، با درجهٔ اطمینان متوسط به یک خوشهٔ تهدید مرتبط با بازیگران چینی نسبت داده شده است. گزارش Bitdefender Labs حاکی از آن است که کدها ساختاری حرفه‌ای دارند و در برخی مراحل از ابزارهای مبتنی بر هوش مصنوعی برای تسریع توسعه استفاده شده است؛ با این حال طراحی و ارکان اصلی توسط انسان پیاده‌سازی شده‌اند.

یکی از دلایل نسبت‌دهی، استفاده از پشتی‌در به‌نام BLOODALCHEMY است که نسخهٔ به‌روزشدهٔ Deed RAT و از خانواده‌هایی مانند ShadowPad و PlugX منشأ گرفته است؛ ابزارهایی که در پژوهش‌های پیشین به بازیگران چینی نسبت داده شده‌اند. پیش‌تر نیز Elastic Security Labs درباره BLOODALCHEMY گزارش منتشر کرده بود.

شیوهٔ آغاز حمله و مکانیزم sideloading

زنجیرهٔ حمله با ارسال آرشیوهای RAR رمزدار شروع می‌شود که درون آن‌ها اسناد مخرب Office قرار دارد. رمز آرشیو در متن ایمیل درج می‌شود تا کاربر به بازکردن فایل ترغیب شود؛ باز کردن سند اجرای ماکرو را فعال و فرآیند DLL sideloading را آغاز می‌کند که به بارگذاری اولیه بدافزار منجر می‌شود.

یکی از ماکروها پیش از اجرا وضعیت نصب و فعال بودن آنتی‌ویروس Kaspersky را بررسی می‌کند؛ این رفتار نشان‌دهندهٔ تلاش برای دور زدن سامانه‌های تشخیص است، به‌ویژه به‌دلیل شیوع این محصول در منطقه.

معماری مدولار و فناوری‌های مورد استفاده

ابزارهای مجموعه ساختاری پلاگینی دارند که امکان افزودن قابلیت‌ها بدون جایگزینی کامل نمونه را فراهم می‌آورد. اپراتورها می‌توانند بسته‌های اجرایی را بر اساس هدف انتخاب و تحویل دهند. نمونه‌ها در چهار زبان برنامه‌نویسی توسعه یافته‌اند: .NET، C++، Go و JavaScript.

نمایی از تحلیل تهدید SilkParasite و نمونه‌های بدافزار

شرح کوتاه برخی ابزارهای جدید

DriveSilkRAT (.NET / C++)

  • از Google Drive به‌عنوان کانال فرماندهی و کنترل (C2) استفاده می‌کند؛ پوشه‌ای مشخص را برای دریافت وظایف بررسی کرده و نتایج را در همان محل آپلود می‌نماید.
  • وظایف در حافظهٔ .NET از طریق سیستم پلاگینی اجرا می‌شوند؛ حداقل 12 پلاگین برای فهرست‌برداری پردازه‌ها، جمع‌آوری اطلاعات سیستم و شبکه، مدیریت فایل و اجرای دستور شناسایی شده است.

CookiETagRAT (C++)

  • از هدرهای پاسخ HTTP مانند Cookie و ETag به‌عنوان کانال مخفی C2 برای دریافت و اجرای دستورات استفاده می‌کند.

NomadRAT (C++)

  • دارای یک هماهنگ‌کنندهٔ مرکزی و یک کتابخانهٔ ارسال اختصاصی است که ترافیک C2 را مدیریت می‌کند و تنها در صورت نیاز پلاگین‌ها را بارگیری می‌نماید.

سایر نمونه‌ها

  • نمونه‌هایی با نام‌های GoginRAT و NodeEdgeRAT نیز شناسایی شده‌اند که نشان‌دهندهٔ تنوع ابزارها و استراتژی‌های تاکتیکی متفاوت در همان مجموعه است.

ارتباط با ابزارها و بازیگران شناخته‌شده

علاوه بر BLOODALCHEMY، نسخهٔ به‌روزشده‌ای از SpiceRAT در مجموعه مشاهده شده است؛ این نسخه توانایی دانلود و اجرای باینری‌ها و اجرای دستورات دلخواه را دارد و پیش‌تر به یک بازیگر چینی‌زبان با نام رمز SneakyChef نسبت داده شده بود. ترکیب چند بدافزار و اجزای مدولار، انعطاف‌پذیری عملیات را افزایش داده و ردپای تشخیص را کاهش می‌دهد.

توصیه‌های فوری برای کاهش ریسک

  • ایمن‌سازی ایمیل سازمانی: فعال‌سازی فیلترهای پیشرفتهٔ فیشینگ، بررسی محتوای پیوست‌ها و اسکن خودکار آرشیوهای رمزدار پیش از باز شدن.
  • غیرفعال‌سازی ماکروها: جلوگیری از اجرای ماکرو در اسناد Office مگر در موارد کاملاً ضروری؛ استفاده از سیاست‌های گروهی برای کنترل اجرای ماکرو.
  • پایش sideloading DLL: ممیزی فایل‌های اجرایی معتبر و بررسی وجود DLLهای غیرمعمول؛ اعمال کنترل‌های Application Control و راهکارهای EDR.
  • نظارت بر کانال‌های ابری: مانیتور فعالیت مشکوک روی سرویس‌هایی مانند Google Drive که می‌توانند به‌عنوان کانال C2 مورد سوءاستفاده قرار گیرند.
  • آموزش کارمندان: هشدار نسبت به خطر بازکردن آرشیوهای رمزدار با رمز درج‌شده در متن ایمیل و آموزش مراحل گزارش‌دهی.

فهرست اقدامات فنی فوری برای تیم‌های امنیتی

  1. اسکن شبکه و ایستگاه‌های کاری برای شواهد DLL sideloading، کتابخانه‌ها و پلاگین‌های غیرمعمول.
  2. مسدودسازی آدرس‌های C2 شناخته‌شده و بررسی فعالیت‌های مرتبط با حساب‌های سرویس‌های ابری و API کلیدها.
  3. به‌روزرسانی دارایی‌های دیجیتال و اعمال اصل حداقل دسترسی (least privilege) برای فایل‌ها و سرویس‌های حساس.
  4. افزایش حساسیت سامانه‌های تشخیص رفتار و EDR برای شناسایی الگوهای مرتبط با جمع‌آوری اطلاعات و انتقال داده.

اهمیت گزارش و گام بعدی

SilkParasite نمونهٔ روشنی از تلفیق ابزارهای حرفه‌ای و عناصر توسعهٔ شتاب‌یافته با کمک هوش مصنوعی است که توانایی تولید حملات هدفمند و منعطف را دارد. بازنگری سیاست‌های دفاعی، تقویت مانیتورینگ و اشتراک شاخص‌های تهدید با متحدان منطقه‌ای می‌تواند ریسک نفوذ را کاهش دهد. برای بررسی فنی دقیق‌تر می‌توان به گزارش کامل Bitdefender و منابع مرتبط رجوع کرد، از جمله منابع خبری تخصصی مانند The Hacker News.

ادامهٔ پیگیری تحقیقات دربارهٔ SilkParasite و انتشار شاخص‌های سازگاری با زیرساخت‌های محلی برای کاهش خطر حملات هدفمند در آسیای مرکزی ضروری است.