Η Silent Lynx, μια προηγμένη ομάδα απειλών που παρακολουθείται από το 2024, συνεχίζει αδιάκοπα τις κατασκοπευτικές της δραστηριότητες κατά κυβερνητικών οντοτήτων στην Κεντρική Ασία. Οι αναλυτές της Seqrite έδωσαν στην ομάδα αυτή την ονομασία, διακρίνοντάς την από πολλαπλά επικαλυπτόμενα ψευδώνυμα, όπως YoroTrooper, Sturgeon Phisher και ShadowSilk.

Η ομάδα έχει γίνει γνωστή για την οργάνωση εκστρατειών spear-phishing. Οι επιτιθέμενοι μιμούνται κυβερνητικούς αξιωματούχους και στοχεύουν κυβερνητικούς υπαλλήλους με κακόβουλα συνημμένα, σχεδιασμένα να συλλέγουν ευαίσθητες πληροφορίες. Η ομάδα απειλών χρησιμοποιεί κυρίως κατασκευασμένες επικοινωνίες, που σχετίζονται με συνόδους κορυφής, για να διανείμει το κακόβουλο payload της.
Δείτε επίσης: Νέο ‘SleepyDuck’ malware στο Open VSX επιτρέπει απομακρυσμένο έλεγχο των Windows
Οι ερευνητές της Seqrite σημείωσαν ότι η Silent Lynx επιδεικνύει ένα μοτίβο βιαστικά κατασκευασμένων εκστρατειών, που στοχεύουν διπλωματικές οντότητες που εμπλέκονται σε διεθνείς συναντήσεις υψηλού επιπέδου. Οι επιχειρήσεις της ομάδας εκτείνονται σε πολλές χώρες της Κεντρικής Ασίας: Τατζικιστάν, Αζερμπαϊτζάν, Ρωσία και Κίνα. Εστιάζει σε χώρες που εμπλέκονται σε διασυνοριακά έργα υποδομής και διπλωματικές πρωτοβουλίες.
Silent Lynx: Επιθέσεις 2025
Οι αναλυτές αναγνώρισαν δύο διακριτές εκστρατείες το 2025. Και οι δύο χρησιμοποιούν παρόμοιες μεθοδολογίες επίθεσης αλλά στοχεύουν διαφορετικές γεωπολιτικές σχέσεις. Η πρώτη εκστρατεία, που ανακαλύφθηκε τον Οκτώβριο του 2025, στόχευε διπλωματικές οντότητες που εμπλέκονταν στις προετοιμασίες για τη σύνοδο κορυφής Ρωσίας-Αζερμπαϊτζάν, ενώ η δεύτερη επικεντρώθηκε σε οντότητες που συνδέονται με τις σχέσεις Κίνας-Κεντρικής Ασίας.

Η χρονική στιγμή και η θεματική συνέπεια αυτών των εκστρατειών αποκαλύπτουν μια συντονισμένη κατασκοπευτική επιχείρηση που καθοδηγείται από γεωπολιτικά συμφέροντα και όχι από οικονομικό κέρδος.
Μηχανισμός Μόλυνσης και Τεχνικό Οπλοστάσιο
Η αλυσίδα μόλυνσης ξεκινά με ένα παραπλανητικό αρχείο RAR που φέρει αθώα ονόματα αρχείων όπως “План развитие стратегического сотрудничества.pdf.rar” (Σχέδιο Ανάπτυξης Στρατηγικής Συνεργασίας). Όταν αποσυμπιέζεται, το αρχείο αποκαλύπτει ένα κακόβουλο αρχείο συντόμευσης Windows που καταχράται το PowerShell.exe για να κατεβάσει και να εκτελέσει obfuscated scripts από αποθετήρια GitHub.
Δείτε επίσης: Το RondoDox botnet αναβαθμίστηκε – Σημαντική απειλή
Το αρχείο LNK περιέχει working directory metadata που δείχνουν στο C:\Users\GoBus\OneDrive\Рабочий стол, λειτουργώντας ως pivot point για την παρακολούθηση πρόσθετων εκστρατειών. Το κατεβασμένο PowerShell script περιέχει Base64-encoded reverse shell code που συνδέεται με απομακρυσμένους διακομιστές εντολών και ελέγχου στη θύρα 443.
Το αποκωδικοποιημένο payload καθιερώνει μια μόνιμη σύνδεση TCP όπου διαβάζει εντολές από τους χειριστές, τις εκτελεί μέσω του Invoke-Expression και επιστρέφει το output μέσω του ίδιου καναλιού.
Οι ερευνητές της Seqrite αναγνώρισαν τρία κύρια implants που αναπτύχθηκαν σε αυτές τις εκστρατείες της Silent Lynx: το Silent Loader (ένας downloader βασισμένος σε C++), το Laplas (ένα TCP και TLS-based reverse shell) και το SilentSweeper (ένα .NET implant ικανό να εξάγει και να εκτελεί ενσωματωμένα PowerShell scripts).

Το SilentSweeper implant δέχεται πολλαπλά arguments, συμπεριλαμβανομένων των -extract για την εγγραφή ενσωματωμένου κακόβουλου PowerShell στο δίσκο και -debug για την αντιμετώπιση προβλημάτων. Διαβάζει ένα αρχείο με όνομα qw.ps1 από την ενότητα Πόρων του, εκτελεί τα περιεχόμενα και κατεβάζει πρόσθετα reverse shell payloads.
Δείτε επίσης: Nikkei: Παραβίαση δεδομένων επηρεάζει 17.000 άτομα
Πέρα από την απομακρυσμένη πρόσβαση, οι αναλυτές της Seqrite παρατήρησαν την ανάπτυξη του Ligolo-ng, ενός open-source tunneling tool, που παρέχει στους χειριστές απεριόριστες δυνατότητες εκτέλεσης εντολών σε παραβιασμένα συστήματα.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Ο πολυεπίπεδος μηχανισμός μόλυνσης επιδεικνύει προηγμένη επίγνωση επιχειρησιακής ασφάλειας παρά τα πολυάριθμα λάθη OPSEC που διευκόλυναν την απόδοση στην ομάδα και την παρακολούθηση.
