Kaspersky ha detectado una nueva ola de ciberataques contra instituciones gubernamentales en Asia Central. Los atacantes están utilizando dos nuevos backdoors obfuscados llamados OctLurk y SilkLurk. Estos backdoors pueden cargar complementos adicionales para realizar acciones maliciosas como iniciar un shell de comandos, actividades en el sistema de archivos, simular eventos de teclado y ratón, escanear redes, extraer credenciales, registrar pulsaciones de teclas, robar contraseñas de navegadores, recopilar correos electrónicos y permitir acceso remoto.

Los atacantes están utilizando OctLurk inyectándolo en la memoria y distribuyéndolo a través de un loader. Además, controlan la conexión a internet con el dominio 'dns.ssentialserv[.]xyz' y luego ejecutan un script batch que inicia LurkProxy. LurkProxy se comunica con un servidor remoto ('154.196.162[.]76') para comandos y control (C2).

SilkLurk se inicia a través de una DLL y luego se conecta a un servidor C2. Los atacantes utilizan SilkLurk para ejecutar comandos de PowerShell, acceder a recursos de red, recopilar documentos secretos y distribuir un backdoor conocido como PlugX. Kaspersky ha detectado similitudes en la infraestructura con un implante llamado SilentRaid (también conocido como MystRodX y TrustFall) utilizado en ataques anteriores.