Η εκστρατεία κατασκοπείας SilkParasite αποτελεί μία από τις πιο εξελιγμένες επιχειρήσεις που έχουν εντοπιστεί τα τελευταία χρόνια εναντίον κυβερνητικών φορέων στην Κεντρική Ασία. Η ομάδα, που εντοπίστηκε για πρώτη φορά στα τέλη του 2025 και αξιολογείται με μέτρια βεβαιότητα ως China-nexus απειλή, χρησιμοποιεί επτά οικογένειες RAT (Remote Access Tool), εκ των οποίων πέντε δεν είχαν τεκμηριωθεί ποτέ στο παρελθόν. Σύμφωνα με το The Hacker News, η εκστρατεία αποκαλύφθηκε από τη Bitdefender Labs και παρουσιάζει χαρακτηριστικά επαγγελματικής κατασκοπευτικής επιχείρησης με ίχνη AI-υποβοηθούμενης ανάπτυξης κώδικα.

Τα πέντε νέα RAT που εντοπίστηκαν στο πλαίσιο της εκστρατείας SilkParasite είναι τα εξής: DriveSilkRAT, CookiETagRAT, NomadRAT, GoginRAT και NodeEdgeRAT. Τα εργαλεία αυτά, μαζί με δύο ήδη γνωστά implants, καλύπτουν τέσσερις διαφορετικές γλώσσες προγραμματισμού: .NET, C++, Go και JavaScript. Η ποικιλομορφία αυτή δεν είναι τυχαία — αντικατοπτρίζει μια ώριμη, καλά οργανωμένη ομάδα που επιδιώκει να διατηρεί χαμηλό αποτύπωμα ανίχνευσης ενώ παράλληλα διασφαλίζει ευελιξία στις επιχειρήσεις της.
Αξιοσημείωτο είναι ότι η SilkParasite είναι η τρίτη εξέχουσα ομάδα απειλών που πλήττει την Κεντρική Ασία τα τελευταία χρόνια, μετά τις UAC-0063 και FamousSparrow. Ένα από τα στοιχεία που συνδέουν την επιχείρηση με την Κίνα είναι η χρήση του backdoor BLOODALCHEMY, το οποίο αποτελεί ενημερωμένη έκδοση του Deed RAT — διαδόχου του ShadowPad, που με τη σειρά του εξελίχθηκε από το PlugX. Και τα δύο, ShadowPad και PlugX, χρησιμοποιούνται ευρέως από Κινέζους hackers.
Δείτε επίσης: GoSerpent Malware: Κατασκοπεία σε κυβερνήσεις ΝΑ Ασίας
SilkParasite: Τεχνικές λεπτομέρειες και μέθοδοι επίθεσης
Οι αλυσίδες επίθεσης της SilkParasite ξεκινούν με αρχεία RAR προστατευμένα με κωδικό, τα οποία περιέχουν κακόβουλα έγγραφα Microsoft Office και παραδίδονται πιθανότατα μέσω spear-phishing emails. Ο κωδικός για το άνοιγμα του αρχείου παρέχεται στο σώμα του email. Μόλις ανοιχτεί το έγγραφο, ενεργοποιείται μια μακροεντολή που εκκινεί μια αλληλουχία DLL sideloading για την εγκατάσταση του πρώτου payload. Το DLL sideloading είναι μια τεχνική που αποκρύπτει κακόβουλο κώδικα μέσα σε αξιόπιστα εκτελέσιμα αρχεία, καθιστώντας την ανίχνευση ιδιαίτερα δύσκολη.
Τα δολώματα ήταν προσαρμοσμένα στην περιοχή-στόχο: τα ανακτηθέντα έγγραφα ήταν σχεδιασμένα να φαίνονται σχετικά με κυβερνητικές οντότητες στο Ουζμπεκιστάν, το Τουρκμενιστάν, το Κιργιστάν, το Τατζικιστάν και το Καζακστάν, με αρκετά να υποδύονται συγκεκριμένα υπουργεία. Αξιοσημείωτο είναι επίσης ότι η μακροεντολή ελέγχει αν το antivirus της Kaspersky είναι εγκατεστημένο και εκτελείται στο μηχάνημα πριν από την εκτέλεση — ένδειξη προσπαθειών παράκαμψης ανίχνευσης, δεδομένης της διάδοσης του συγκεκριμένου προγράμματος ασφαλείας στην περιοχή.

Κάθε εργαλείο που αναπτύχθηκε στο πλαίσιο της επίθεσης υλοποιεί μια αρχιτεκτονική προσανατολισμένη σε plugins, η οποία επιτρέπει στους χειριστές να επεκτείνουν τις δυνατότητές του κατά βούληση, ενώ παράλληλα διατηρεί μικρό αποτύπωμα ανίχνευσης. Το DriveSilkRAT, για παράδειγμα, χρησιμοποιεί το Google Drive ως κανάλι command-and-control (C2), ρωτώντας έναν φάκελο για εντολές και ανεβάζοντας αποτελέσματα στον ίδιο φάκελο. Υποστηρίζει 12 plugins για καταγραφή διεργασιών, απαρίθμηση συστήματος και δικτύου, διαχείριση αρχείων και εκτέλεση εντολών. Το CookiETagRAT χρησιμοποιεί HTTP Cookie και ETag response headers ως μηχανισμό C2 — μια εξαιρετικά δύσκολη στην ανίχνευση τεχνική.
SilkParasite και AI: Νέα εποχή στην κατασκοπεία
Ένα από τα πιο ενδιαφέροντα χαρακτηριστικά της SilkParasite είναι η ύπαρξη ιχνών AI-υποβοηθούμενης ανάπτυξης μέσα σε κατά τα άλλα εξαιρετικά επαγγελματικό κώδικα. Όπως τόνισε η Bitdefender Labs, αυτό διαφέρει ουσιαστικά από το AI-generated malware: εδώ η τεχνητή νοημοσύνη χρησιμοποιείται πιθανότατα για να επιταχύνει τη διαδικασία ανάπτυξης, τη δημιουργία παραλλαγών ή την αποφυγή ανίχνευσης, ενώ ο πυρήνας του κώδικα παραμένει έργο ανθρώπων ειδικών. Το πιο ξεκάθαρο σημάδι χρήσης AI εντοπίζεται σε ένα phishing lure που είναι αναμφίβολα AI-generated — και είναι το μόνο σημείο όπου ο αντίπαλος φαίνεται να ήταν απρόσεκτος, γεγονός που εγείρει την πιθανότητα να ήταν σκόπιμη επιλογή για να μπερδέψει τις προσπάθειες απόδοσης ευθύνης.
Δείτε επίσης: Zimbra zero-click exploit: Ρωσική ομάδα κλέβει email και 2FA codes μέσω CVE-2025-66376
Η χρήση AI στην ανάπτυξη κατασκοπευτικών εργαλείων αντιπροσωπεύει μια ανησυχητική τάση που αναμένεται να ενταθεί τα επόμενα χρόνια. Οι ερευνητές της Bitdefender επισημαίνουν ότι η τεχνολογία αυτή μπορεί να επιταχύνει σημαντικά τον κύκλο ανάπτυξης νέων implants, να διευκολύνει τη δημιουργία παραλλαγών που αποφεύγουν τα υπάρχοντα signatures ανίχνευσης και να μειώσει το κόστος εισόδου για λιγότερο εξελιγμένους παράγοντες απειλών. Στην περίπτωση της SilkParasite, η AI φαίνεται να χρησιμοποιείται ως εργαλείο βελτιστοποίησης από ήδη ικανούς χειριστές και όχι ως υποκατάστατο ανθρώπινης εμπειρογνωμοσύνης.
Παράλληλα, η Kaspersky είχε αναφέρει ξεχωριστή εκστρατεία στην Κεντρική Ασία, ενεργή από τον Ιανουάριο του 2025, που στόχευε κυβερνητικές, υγειονομικές και ερευνητικές οργανώσεις στο Αφγανιστάν, το Κιργιστάν, το Τατζικιστάν, το Ουζμπεκιστάν, το Καζακστάν και τη Συρία (χρησιμοποιώντας τα backdoors OctLurk και SilkLurk). Η εκστρατεία αυτή χρησιμοποιούσε επίσης DLL sideloading και PlugX, υπογραμμίζοντας τη συνέχεια των κινεζικών κατασκοπευτικών επιχειρήσεων στην περιοχή.
SilkParasite: Συστάσεις προστασίας για κυβερνητικούς φορείς
Λαμβάνοντας υπόψη τις τεχνικές που χρησιμοποιεί η SilkParasite, οι οργανισμοί — και ιδιαίτερα οι κυβερνητικοί φορείς — θα πρέπει να λάβουν άμεσα μέτρα προστασίας. Πρώτον, η παρακολούθηση για DLL sideloading, ασυνήθιστες αλυσίδες διεργασιών και αξιόπιστα binaries που εκκινούν απροσδόκητες ενότητες είναι κρίσιμη. Δεύτερον, η επιθεώρηση κίνησης cloud storage και web headers για κρυφά C2 patterns μπορεί να αποκαλύψει ενεργές μολύνσεις.

Επιπλέον, συνιστάται η χρήση application allowlisting και επαλήθευσης υπογεγραμμένων binaries για τη μείωση του κινδύνου DLL sideloading, καθώς και η τμηματοποίηση κυβερνητικών και διοικητικών δικτύων ώστε ένας μόνο παραβιασμένος σταθμός εργασίας να μην μπορεί να έχει άμεση πρόσβαση σε συστήματα υψηλής αξίας. Η διατήρηση logs από endpoints, proxies, DNS και cloud υπηρεσίες είναι επίσης απαραίτητη για την υποστήριξη αναδρομικής ανίχνευσης σπάνιων C2 patterns και σταδιακής παράδοσης payloads. Τέλος, ο περιορισμός της εξερχόμενης πρόσβασης από ευαίσθητα endpoints αποτρέπει τα implants από το να επικοινωνούν ελεύθερα με το Google Drive, υποδομή proxy ή εξωτερικά κανάλια εντολών.
Δείτε επίσης: Adobe Campaign Classic: Κρίσιμη ευπάθεια CVSS 10.0 επιτρέπει εκτέλεση κώδικα χωρίς αυθεντικοποίηση (CVE-2026-48449)
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η εκστρατεία SilkParasite αποτελεί ξεκάθαρη υπενθύμιση ότι οι κρατικοί παράγοντες απειλών συνεχίζουν να εξελίσσουν τα εργαλεία και τις τακτικές τους με ταχύτατο ρυθμό. Η ενσωμάτωση AI στη διαδικασία ανάπτυξης malware, η χρήση νόμιμων υπηρεσιών cloud για C2, και η αρχιτεκτονική plugins που επιτρέπει δυναμική επέκταση δυνατοτήτων καθιστούν αυτές τις απειλές ιδιαίτερα δύσκολες στην αντιμετώπιση. Οι κυβερνητικοί φορείς στην Κεντρική Ασία — και όχι μόνο — οφείλουν να αναβαθμίσουν άμεσα τις αμυντικές τους ικανότητες και να επενδύσουν σε προηγμένα συστήματα ανίχνευσης απειλών.
