Una nuova ondata di cyber attacchi sta prendendo di mira organizzazioni governative in Asia Centrale con un set di strumenti malware avanzati basati su plugin e tecniche di esecuzione in memoria. Le vittime osservate includono enti e ministeri in Afghanistan, Kirghizistan, Tagikistan, Uzbekistan e Kazakistan, con target anche in Siria.
I settori colpiti risultano eterogenei e comprendono sanita, ricerca, uffici pubblici, affari esteri, logistica, forze dell ordine, pianificazione urbana, gestione strutture e istruzione pubblica. Questo tipo di selezione suggerisce un interesse per dati sensibili, comunicazioni istituzionali e accesso persistente alle reti.
La campagna si distingue per l impiego di due nuove backdoor offuscate chiamate OctLurk e SilkLurk, affiancate da un utility denominata LurkProxy per instradare il traffico di rete. Il punto di ingresso iniziale non e stato chiarito, ma l analisi tecnica indica che OctLurk viene caricato tramite un loader e iniettato direttamente in memoria, riducendo le tracce su disco e complicando la rilevazione. Prima di avviare le fasi operative, i componenti verificano la connettivita Internet e poi attivano LurkProxy, che permette di creare un canale di comunicazione verso server di comando e controllo.
OctLurk raccoglie informazioni di sistema, le cifra e le invia al C2, quindi scarica plugin che vengono caricati in memoria per estendere le capacita malevole. Tra le funzioni osservate ci sono shell remota, operazioni sul file system, gestione e modifica degli appunti, screenshot, simulazione di input mouse e tastiera, scansione di rete e furto credenziali. Gli operatori possono esportare eventi di accesso riusciti, estrarre hash da domain controller, installare un keylogger mascherato da software legittimo, decrittare password dai browser e ottenere accesso remoto tramite agent dedicati. La fase di discovery include anche scansioni di porte comuni come SSH 22 e MySQL 3306 e tentativi di accesso con credenziali raccolte.
LurkProxy puo operare come reverse proxy in modalita SOCKS5 o trasparente, consentendo di far transitare il traffico attraverso un indirizzo bersaglio e migliorando l anonimato operativo. SilkLurk invece viene avviato tramite DLL side loading, crea un socket TCP verso il C2 e riceve comandi per gestire intervalli di polling, aggiornare configurazioni e iniettare nuovi plugin. Dopo la compromissione, sono stati osservati comandi per accedere a condivisioni di rete con credenziali amministrative, cercare documenti riservati, prepararli per l esfiltrazione e comprimerli con strumenti come WinRAR o 7 Zip. In alcuni casi viene anche avviata una catena di side loading per rilasciare PlugX, backdoor gia nota in operazioni attribuite a gruppi di matrice cinese. Entrambe le famiglie puntano sull esecuzione in memoria e su decodifiche legate alla macchina, come seriale del disco o nome del computer, rendendo piu difficile analisi e rilevazione automatica.