Китайская операция SilkParasite атакует Центральную Азию вредоносным ПО с ИИ
💀 Китайская операция SilkParasite атакует Центральную Азию вредоносным ПО с ИИ
Bitdefender начала расследование с одного заражения в экономическом ведомстве неназванной страны Центральной Азии, пишет therecord. Кампания, получившая имя SilkParasite, шла почти год: за это время обнаружили семь семейств вредоносного ПО, пять из которых ранее не встречались. Цели: госорганы Узбекистана, Туркменистана, Кыргызстана, Таджикистана, Грузии и Казахстана. Приманки маскировались под документы министерств.
Первоначальный доступ: целевой фишинг с вредоносными документами Office, упакованными в архивы для обхода почтовых шлюзов. Bitdefender зафиксировала 65 заражений, большинство в Азии. Самый распространённый вариант — DriveSilkRAT. Он не обращается к выделенному C2-серверу, а читает команды из общей папки Google Drive. Средства наблюдения за сетью видят обычный трафик Google Drive, который редко вызывает подозрения.
Использование ИИ — самый заметный аспект. Два фишинговых письма созданы нейросетью. В коде вредоносного ПО нашлись шаблонные вставки, которые указывают на разработку с помощью ИИ. Bitdefender формулирует точно: «Вредоносное ПО уровня APT по-прежнему создают профессионалы». Люди занимаются разработкой, ИИ ускоряет работу, оставляя следы, но не снижая качества. NSA на этой неделе выпустила срочное предупреждение об эксплойт-скриптах, созданных ИИ для атак на промышленные системы.
Меня цепляет не сам факт ИИ, а дисциплина: даже государственные APT не пускают сгенерированный код в боевые модули, оставляя ИИ для подготовки писем и ускорения разработки. Это не «машины атакуют», а профессионалы с экзоскелетом. Для SOC сигнал другой: Google Drive как канал управления — это аномалия, которую стоит искать в журналах исходящего трафика.
#SilkParasite #APT #DriveSilkRAT #ThreatIntel #AI
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.