Campaña de espionaje SilkParasite ataca gobiernos de Asia Central con cinco nuevos RAT

Una operación de ciberespionaje no reportada previamente, denominada SilkParasite, ha sido observada atacando organismos gubernamentales en Asia Central. El conjunto de intrusiones utiliza siete familias de herramientas de acceso remoto (RAT), cinco de las cuales nunca antes habían sido documentadas: DriveSilkRAT, CookiETagRAT, NomadRAT, GoginRAT y NodeEdgeRAT. SilkParasite, descubierta a finales de 2025, se evalúa como un grupo de amenazas vinculado a China con confianza media.

Lo que hace interesante a SilkParasite son los rastros de desarrollo asistido por IA que atraviesan un código por lo demás experto, lo cual es diferente de malware generado por IA.

Según Bitdefender Labs, a diferencia de otras operaciones que dependen de malware generado por IA, el arsenal de SilkParasite exhibe todas las características típicamente asociadas con herramientas de espionaje profesional desarrolladas por un equipo de operadores humanos, mientras que la IA se utiliza probablemente para agilizar el proceso. La firma rumana de ciberseguridad señaló que la señal más clara del uso de tecnología proviene de un señuelo de phishing indudablemente generado por IA, el único lugar donde el adversario parece haber sido descuidado, lo que ha planteado la posibilidad de que haya sido una elección deliberada para confundir los esfuerzos de atribución.

SilkParasite es el tercer actor de amenazas prominente en golpear Asia Central en los últimos años, después de UAC-0063 y FamousSparrow. Un aspecto notable que vincula la operación con China es el uso de un backdoor denominado BLOODALCHEMY, una versión actualizada de Deed RAT, que a su vez es sucesor de ShadowPad, una evolución de PlugX. Tanto ShadowPad como PlugX son ampliamente utilizados por grupos de hackers chinos.

Las cadenas de ataque comienzan con archivos RAR protegidos por contraseña que contienen documentos maliciosos de Microsoft Office, probablemente entregados mediante correos de phishing dirigido. La contraseña para abrir el archivo se suministra en el cuerpo del correo. Abrir el documento lanza una macro responsable de desencadenar una secuencia de sideloading de DLL para soltar la carga útil de la primera etapa.

Los señuelos estaban adaptados regionalmente, con documentos recuperados que parecían relevantes para entidades gubernamentales en Uzbekistán, Turkmenistán, Kirguistán, Tayikistán y Kazajistán, varios suplantando ministerios específicos. Un documento adicional, recuperado de una plataforma pública de intercambio de malware, estaba dirigido a una entidad gubernamental georgiana. Más significativamente, la macro verifica si el software antivirus de Kaspersky está instalado y ejecutándose en la máquina antes de la ejecución, lo que indica intentos de evadir la detección dada la prevalencia del programa de seguridad en la región.

Casi todas las herramientas desplegadas durante el ataque implementan una arquitectura orientada a plugins que permite a los operadores expandir sus capacidades a voluntad, sirviendo selectivamente cargas útiles que pueden adaptarse mejor al entorno de la víctima y manteniendo pequeña la huella de detección. El sistema modular ofrece otra ventaja crucial: permite a los actores de amenazas actualizar las capacidades de los componentes sin tener que reemplazar las bases subyacentes. Los siete implantes abarcan cuatro lenguajes de programación diferentes (.NET, C++, Go y JavaScript) y utilizan el sideloading de DLL como vector principal de entrega.

El enfoque implica traer su propia copia de un programa firmado legítimamente, en lugar de aprovechar un binario ya instalado, y colocar la DLL maliciosa bajo un nombre que el ejecutable busca, provocando que se ejecute el código malicioso. A continuación se describe brevemente cada familia de malware:

  • DriveSilkRAT (.NET/C++), que utiliza Google Drive como comando y control (C2) para consultar una carpeta específica en busca de tareas, ejecutarlas a través de un sistema de plugins .NET en memoria y cargar los resultados de la ejecución en la misma carpeta. Soporta 12 plugins para listado de procesos, enumeración de sistemas y redes, gestión de archivos y ejecución de comandos.
  • CookiETagRAT (C++), que utiliza encabezados de respuesta HTTP Cookie / ETag como C2 para recibir y ejecutar comandos.
  • NomadRAT (C++), que presenta un orquestador principal, una biblioteca de transmisión dedicada que maneja todo el tráfico C2 y plugins obtenidos del servidor por identificadores numéricos solo cuando se requieren.
  • GoginRAT (Go), que tiene similitudes arquitectónicas con NomadRAT y utiliza un transmisor separado para C2, implementando capacidades de sistema de archivos y shell como plugins independientes. Los resultados de la ejecución de plugins se enrutan a través de una devolución de llamada compartida.
  • NodeEdgeRAT (JavaScript), que incluye toda su funcionalidad, abarcando ejecución de comandos, gestión de archivos y transferencia de archivos en un solo script.

Bitdefender observó aproximadamente 65 instancias infectadas con DriveSilkRAT, la mayoría ubicadas en la región de Asia. Los indicios que sugieren algún nivel de asistencia de IA aparecen en GoginRAT, que incluye funciones de prueba de Go y una clave AES codificada establecida en "0123456789abcdef", y en NodeEdgeRAT, que lleva un campo de configuración para una clave de cifrado establecida en el literal "change_this_key". Otro indicio de IA es que tanto NomadRAT como GoginRAT comparten una arquitectura similar, lo que sugiere que un diseño de alto nivel se implementó dos veces en dos idiomas, algo que se escaló mediante flujos de trabajo asistidos por IA.

La superficie de detección más consistente en la campaña es el sideloading de DLL, y la señal confiable es el emparejamiento, no solo el nombre de la DLL: una aplicación firmada legítimamente que carga una biblioteca colocada a su lado y se ejecuta desde una ubicación inusual. Más ampliamente, los implantes basados en plugins de baja huella que operan a través de servicios legítimos en la nube no se detectan bien mediante detección basada en volumen. Detectarlos de manera confiable requiere líneas de base de comportamiento que señalen relaciones inusuales entre procesos y servicios de red, en lugar de firmas de artefactos individuales.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *