Kaspersky, Orta Asya'daki devlet kurumlarına yönelik yeni bir siber saldırı dalgasını tespit etti. Saldırganlar, OctLurk ve SilkLurk adında iki yeni obfuscated backdoor kullanıyor. Bu backdoor'lar, komut kabuğu başlatma, dosya sistemi aktiviteleri, klavyeden ve fareden olaylar simüle etme, ağ taraması, kimlik bilgileri dökme, keylogging, tarayıcıdan parola çalma, e-posta toplama ve uzaktan erişim gibi kötü amaçlı eylemler için ek eklentileri yükleyebiliyor.

Saldırganlar, OctLurk'ı belleğe enjekte ederek ve bir loader aracılığıyla dağıtarak kullanıyor. Ayrıca, 'dns.ssentialserv[.]xyz' domainine internet bağlantısını kontrol ediyor ve ardından LurkProxy'yi başlatan bir batch script'i çalıştırıyor. LurkProxy, komut ve kontrol (C2) için uzak bir sunucu ('154.196.162[.]76') ile iletişim kuruyor.

SilkLurk, bir DLL aracılığıyla başlatılıyor ve ardından bir C2 sunucusuna bağlanıyor. Saldırganlar, SilkLurk'u kullanarak PowerShell komutlarını çalıştırıyor, ağ kaynaklarına erişim sağlıyor, gizli belgeleri topluyor ve PlugX adında bilinen bir backdoor'u dağıtıyor. Kaspersky, bu kampanyanın daha önceki saldırılarda kullanılan SilentRaid (aka MystRodX ve TrustFall) adlı bir implantla altyapı benzerlikleri olduğunu tespit etti.