SecBoard
Zurück zur Übersicht

OctLurk and SilkLurk: newly identified tailored backdoors in cyber-espionage campaign in Central Asia

Securelist·
Originalartikel lesen bei Securelist

Neue Backdoors namens OctLurk und SilkLurk wurden in einer Cyber-Spionagekampagne entdeckt, die seit Januar 2025 Regierungsbehörden in Zentralasien (Afghanistan, Kirgisistan, Tadschikistan, Usbekistan, Kasachstan) sowie Syrien betrifft. Diese maßgeschneiderten Schadprogramme ermöglichen umfassende Spionageaktivitäten, einschließlich Datendiebstahl und Fernzugriff. Betroffene Organisationen sollten ihre Systeme auf die genannten Backdoors und die LurkProxy-Utility überprüfen und entsprechende Sicherheitsmaßnahmen ergreifen.

Kurzfassung

Eine neue Cyber-Spionagekampagne, die seit Januar 2025 aktiv ist, zielt auf Regierungsbehörden in Zentralasien (Afghanistan, Kirgisistan, Tadschikistan, Usbekistan, Kasachstan) sowie Syrien ab. Die Angreifer setzen die maßgeschneiderten Backdoors OctLurk und SilkLurk ein, die umfassende Spionageaktivitäten wie Datendiebstahl und Fernzugriff ermöglichen. Betroffene Organisationen sollten ihre Systeme auf diese Backdoors und die LurkProxy-Utility überprüfen.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Regierungsbehörden in Zentralasien (Afghanistan, Kirgisistan, Tadschikistan, Usbekistan, Kasachstan) und Syrien. Der Artikel erwähnt auch, dass Organisationen in verschiedenen Sektoren, einschließlich Gesundheitswesen, Regierung und Strafverfolgung, betroffen sind.

Warum relevant

Diese Kampagne nutzt maßgeschneiderte Backdoors, die umfassende Spionageaktivitäten ermöglichen. Dies stellt ein erhebliches Risiko für die Vertraulichkeit sensibler Regierungsdaten und kritischer Infrastrukturen dar, da Angreifer persistenten Zugriff und Datendiebstahl durchführen können.

Realistisches Worst Case

Umfassender und langfristiger Diebstahl sensibler Regierungsdaten, vertraulicher Informationen und Zugangsdaten, was zu nationalen Sicherheitsrisiken und erheblichen Reputationsschäden führen kann. Die Angreifer könnten auch Fernzugriff nutzen, um weitere Systeme zu kompromittieren oder Operationen zu stören.

Handlungsempfehlung

Überprüfen Sie alle Systeme auf Anzeichen der Backdoors OctLurk und SilkLurk sowie der LurkProxy-Utility. Implementieren Sie verbesserte Überwachungs- und Erkennungsmechanismen, insbesondere für den Netzwerkperimeter und Active Directory. Stärken Sie die Zugriffsverwaltung und führen Sie regelmäßige Sicherheitsaudits durch.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie alle Endpunkte und Netzwerksegmente auf Indikatoren für die Präsenz von OctLurk, SilkLurk oder der LurkProxy-Utility (z.B. ungewöhnliche Netzwerkverbindungen, unbekannte Prozesse, verdächtige Dateihasches).
  • Validieren Sie die Konfiguration und Protokollierung Ihres Netzwerkperimeters, um sicherzustellen, dass verdächtiger ausgehender Datenverkehr, insbesondere zu unbekannten Command-and-Control-Servern, erkannt und blockiert wird.
  • Überprüfen Sie die Sicherheitseinstellungen und Protokolle in Active Directory auf Anzeichen von Kompromittierung, wie z.B. neue oder geänderte Benutzerkonten, privilegierte Gruppenmitgliedschaften oder ungewöhnliche Anmeldeaktivitäten, die auf Credential Dumping oder Lateral Movement hindeuten könnten.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
PersistenceT1547 Boot or Logon Autostart ExecutionLownewly identified tailored backdoors
Credential AccessT1003 OS Credential DumpingHighcredential dumping
CollectionT1056 Input CaptureHighkeylogging
Command and ControlT1219 Remote Access SoftwareHighremote access
ExfiltrationT1041 Exfiltration Over C2 ChannelLowDatendiebstahl
Offene Punkte
  • Spezifische IOCs (Indicators of Compromise) wie Dateihasches, IP-Adressen oder Domänennamen der Command-and-Control-Server werden im Artikel nicht genannt.
  • Die genauen Infektionsvektoren für die Backdoors OctLurk und SilkLurk sind nicht spezifiziert.
  • Die genaue Zuordnung der Bedrohungsakteure zu einer bekannten Gruppe ist noch ausstehend, obwohl eine chinesischsprachige Herkunft vermutet wird.
  • Details zur LurkProxy-Utility und deren genaue Funktionalität sind nicht spezifiziert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Ja
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir Cisco extern erreichbar?
  • Haben wir VMware extern erreichbar?
  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?
Themen
GReAT researchMalware descriptionsMalware TechnologiesTargeted attacksKeyloggersBackdoorPowerShellCredentials theftChinese-speaking cybercrime