کشف مجموعه جاسوسی SilkParasite و پنج RAT جدید
محققان امنیتی فعاليت يک مجموعهٔ حمله سازمانیافته را با نام SilkParasite شناسایی کردهاند که نهادهای دولتی در ازبکستان، ترکمنستان، قرقیزستان، تاجیکستان و قزاقستان را هدف قرار داده است. این مجموعه از هفت خانوادهٔ ابزار دسترسی از راه دور (RAT) بهره میبرد که پنج مورد از آنها برای نخستینبار مستندسازی شدهاند: DriveSilkRAT، CookiETagRAT، NomadRAT، GoginRAT و NodeEdgeRAT.
پیوند فنی به خوشههای مرتبط با چین
SilkParasite که اواخر 2025 کشف شد، با درجهٔ اطمینان متوسط به یک خوشهٔ تهدید مرتبط با بازیگران چینی نسبت داده شده است. گزارش Bitdefender Labs حاکی از آن است که کدها ساختاری حرفهای دارند و در برخی مراحل از ابزارهای مبتنی بر هوش مصنوعی برای تسریع توسعه استفاده شده است؛ با این حال طراحی و ارکان اصلی توسط انسان پیادهسازی شدهاند.
یکی از دلایل نسبتدهی، استفاده از پشتیدر بهنام BLOODALCHEMY است که نسخهٔ بهروزشدهٔ Deed RAT و از خانوادههایی مانند ShadowPad و PlugX منشأ گرفته است؛ ابزارهایی که در پژوهشهای پیشین به بازیگران چینی نسبت داده شدهاند. پیشتر نیز Elastic Security Labs درباره BLOODALCHEMY گزارش منتشر کرده بود.
شیوهٔ آغاز حمله و مکانیزم sideloading
زنجیرهٔ حمله با ارسال آرشیوهای RAR رمزدار شروع میشود که درون آنها اسناد مخرب Office قرار دارد. رمز آرشیو در متن ایمیل درج میشود تا کاربر به بازکردن فایل ترغیب شود؛ باز کردن سند اجرای ماکرو را فعال و فرآیند DLL sideloading را آغاز میکند که به بارگذاری اولیه بدافزار منجر میشود.
یکی از ماکروها پیش از اجرا وضعیت نصب و فعال بودن آنتیویروس Kaspersky را بررسی میکند؛ این رفتار نشاندهندهٔ تلاش برای دور زدن سامانههای تشخیص است، بهویژه بهدلیل شیوع این محصول در منطقه.
معماری مدولار و فناوریهای مورد استفاده
ابزارهای مجموعه ساختاری پلاگینی دارند که امکان افزودن قابلیتها بدون جایگزینی کامل نمونه را فراهم میآورد. اپراتورها میتوانند بستههای اجرایی را بر اساس هدف انتخاب و تحویل دهند. نمونهها در چهار زبان برنامهنویسی توسعه یافتهاند: .NET، C++، Go و JavaScript.
شرح کوتاه برخی ابزارهای جدید
DriveSilkRAT (.NET / C++)
- از Google Drive بهعنوان کانال فرماندهی و کنترل (C2) استفاده میکند؛ پوشهای مشخص را برای دریافت وظایف بررسی کرده و نتایج را در همان محل آپلود مینماید.
- وظایف در حافظهٔ .NET از طریق سیستم پلاگینی اجرا میشوند؛ حداقل 12 پلاگین برای فهرستبرداری پردازهها، جمعآوری اطلاعات سیستم و شبکه، مدیریت فایل و اجرای دستور شناسایی شده است.
CookiETagRAT (C++)
- از هدرهای پاسخ HTTP مانند Cookie و ETag بهعنوان کانال مخفی C2 برای دریافت و اجرای دستورات استفاده میکند.
NomadRAT (C++)
- دارای یک هماهنگکنندهٔ مرکزی و یک کتابخانهٔ ارسال اختصاصی است که ترافیک C2 را مدیریت میکند و تنها در صورت نیاز پلاگینها را بارگیری مینماید.
سایر نمونهها
- نمونههایی با نامهای GoginRAT و NodeEdgeRAT نیز شناسایی شدهاند که نشاندهندهٔ تنوع ابزارها و استراتژیهای تاکتیکی متفاوت در همان مجموعه است.
ارتباط با ابزارها و بازیگران شناختهشده
علاوه بر BLOODALCHEMY، نسخهٔ بهروزشدهای از SpiceRAT در مجموعه مشاهده شده است؛ این نسخه توانایی دانلود و اجرای باینریها و اجرای دستورات دلخواه را دارد و پیشتر به یک بازیگر چینیزبان با نام رمز SneakyChef نسبت داده شده بود. ترکیب چند بدافزار و اجزای مدولار، انعطافپذیری عملیات را افزایش داده و ردپای تشخیص را کاهش میدهد.
توصیههای فوری برای کاهش ریسک
- ایمنسازی ایمیل سازمانی: فعالسازی فیلترهای پیشرفتهٔ فیشینگ، بررسی محتوای پیوستها و اسکن خودکار آرشیوهای رمزدار پیش از باز شدن.
- غیرفعالسازی ماکروها: جلوگیری از اجرای ماکرو در اسناد Office مگر در موارد کاملاً ضروری؛ استفاده از سیاستهای گروهی برای کنترل اجرای ماکرو.
- پایش sideloading DLL: ممیزی فایلهای اجرایی معتبر و بررسی وجود DLLهای غیرمعمول؛ اعمال کنترلهای Application Control و راهکارهای EDR.
- نظارت بر کانالهای ابری: مانیتور فعالیت مشکوک روی سرویسهایی مانند Google Drive که میتوانند بهعنوان کانال C2 مورد سوءاستفاده قرار گیرند.
- آموزش کارمندان: هشدار نسبت به خطر بازکردن آرشیوهای رمزدار با رمز درجشده در متن ایمیل و آموزش مراحل گزارشدهی.
فهرست اقدامات فنی فوری برای تیمهای امنیتی
- اسکن شبکه و ایستگاههای کاری برای شواهد DLL sideloading، کتابخانهها و پلاگینهای غیرمعمول.
- مسدودسازی آدرسهای C2 شناختهشده و بررسی فعالیتهای مرتبط با حسابهای سرویسهای ابری و API کلیدها.
- بهروزرسانی داراییهای دیجیتال و اعمال اصل حداقل دسترسی (least privilege) برای فایلها و سرویسهای حساس.
- افزایش حساسیت سامانههای تشخیص رفتار و EDR برای شناسایی الگوهای مرتبط با جمعآوری اطلاعات و انتقال داده.
اهمیت گزارش و گام بعدی
SilkParasite نمونهٔ روشنی از تلفیق ابزارهای حرفهای و عناصر توسعهٔ شتابیافته با کمک هوش مصنوعی است که توانایی تولید حملات هدفمند و منعطف را دارد. بازنگری سیاستهای دفاعی، تقویت مانیتورینگ و اشتراک شاخصهای تهدید با متحدان منطقهای میتواند ریسک نفوذ را کاهش دهد. برای بررسی فنی دقیقتر میتوان به گزارش کامل Bitdefender و منابع مرتبط رجوع کرد، از جمله منابع خبری تخصصی مانند The Hacker News.
ادامهٔ پیگیری تحقیقات دربارهٔ SilkParasite و انتشار شاخصهای سازگاری با زیرساختهای محلی برای کاهش خطر حملات هدفمند در آسیای مرکزی ضروری است.





