OctLurk and SilkLurk: newly identified tailored backdoors in cyber-espionage campaign in Central Asia
Neue Backdoors namens OctLurk und SilkLurk wurden in einer Cyber-Spionagekampagne entdeckt, die seit Januar 2025 Regierungsbehörden in Zentralasien (Afghanistan, Kirgisistan, Tadschikistan, Usbekistan, Kasachstan) sowie Syrien betrifft. Diese maßgeschneiderten Schadprogramme ermöglichen umfassende Spionageaktivitäten, einschließlich Datendiebstahl und Fernzugriff. Betroffene Organisationen sollten ihre Systeme auf die genannten Backdoors und die LurkProxy-Utility überprüfen und entsprechende Sicherheitsmaßnahmen ergreifen.
Eine neue Cyber-Spionagekampagne, die seit Januar 2025 aktiv ist, zielt auf Regierungsbehörden in Zentralasien (Afghanistan, Kirgisistan, Tadschikistan, Usbekistan, Kasachstan) sowie Syrien ab. Die Angreifer setzen die maßgeschneiderten Backdoors OctLurk und SilkLurk ein, die umfassende Spionageaktivitäten wie Datendiebstahl und Fernzugriff ermöglichen. Betroffene Organisationen sollten ihre Systeme auf diese Backdoors und die LurkProxy-Utility überprüfen.
Regierungsbehörden in Zentralasien (Afghanistan, Kirgisistan, Tadschikistan, Usbekistan, Kasachstan) und Syrien. Der Artikel erwähnt auch, dass Organisationen in verschiedenen Sektoren, einschließlich Gesundheitswesen, Regierung und Strafverfolgung, betroffen sind.
Diese Kampagne nutzt maßgeschneiderte Backdoors, die umfassende Spionageaktivitäten ermöglichen. Dies stellt ein erhebliches Risiko für die Vertraulichkeit sensibler Regierungsdaten und kritischer Infrastrukturen dar, da Angreifer persistenten Zugriff und Datendiebstahl durchführen können.
Umfassender und langfristiger Diebstahl sensibler Regierungsdaten, vertraulicher Informationen und Zugangsdaten, was zu nationalen Sicherheitsrisiken und erheblichen Reputationsschäden führen kann. Die Angreifer könnten auch Fernzugriff nutzen, um weitere Systeme zu kompromittieren oder Operationen zu stören.
Überprüfen Sie alle Systeme auf Anzeichen der Backdoors OctLurk und SilkLurk sowie der LurkProxy-Utility. Implementieren Sie verbesserte Überwachungs- und Erkennungsmechanismen, insbesondere für den Netzwerkperimeter und Active Directory. Stärken Sie die Zugriffsverwaltung und führen Sie regelmäßige Sicherheitsaudits durch.
- ▸Überprüfen Sie alle Endpunkte und Netzwerksegmente auf Indikatoren für die Präsenz von OctLurk, SilkLurk oder der LurkProxy-Utility (z.B. ungewöhnliche Netzwerkverbindungen, unbekannte Prozesse, verdächtige Dateihasches).
- ▸Validieren Sie die Konfiguration und Protokollierung Ihres Netzwerkperimeters, um sicherzustellen, dass verdächtiger ausgehender Datenverkehr, insbesondere zu unbekannten Command-and-Control-Servern, erkannt und blockiert wird.
- ▸Überprüfen Sie die Sicherheitseinstellungen und Protokolle in Active Directory auf Anzeichen von Kompromittierung, wie z.B. neue oder geänderte Benutzerkonten, privilegierte Gruppenmitgliedschaften oder ungewöhnliche Anmeldeaktivitäten, die auf Credential Dumping oder Lateral Movement hindeuten könnten.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Persistence | T1547 Boot or Logon Autostart Execution | Low | newly identified tailored backdoors |
| Credential Access | T1003 OS Credential Dumping | High | credential dumping |
| Collection | T1056 Input Capture | High | keylogging |
| Command and Control | T1219 Remote Access Software | High | remote access |
| Exfiltration | T1041 Exfiltration Over C2 Channel | Low | Datendiebstahl |
- Spezifische IOCs (Indicators of Compromise) wie Dateihasches, IP-Adressen oder Domänennamen der Command-and-Control-Server werden im Artikel nicht genannt.
- Die genauen Infektionsvektoren für die Backdoors OctLurk und SilkLurk sind nicht spezifiziert.
- Die genaue Zuordnung der Bedrohungsakteure zu einer bekannten Gruppe ist noch ausstehend, obwohl eine chinesischsprachige Herkunft vermutet wird.
- Details zur LurkProxy-Utility und deren genaue Funktionalität sind nicht spezifiziert.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Ja
- Privilege Escalation relevant?Ja
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Haben wir Cisco extern erreichbar?
- Haben wir VMware extern erreichbar?
- Können wir Reconnaissance detektieren?
- Können wir Resource Development detektieren?