Коротко: Исследовательский центр Kaspersky GReAT опубликовал 30 июля 2026 года технический разбор кибершпионской кампании против государственных структур Центральной Азии и Сирии. В арсенале атакующих — два новых бэкдора, OctLurk и SilkLurk: оба работают исключительно в оперативной памяти, не оставляют следов на диске и активируются только на конкретном устройстве жертвы. Кампания продолжается как минимум с января 2025 года.
Что такое OctLurk и SilkLurk
OctLurk и SilkLurk — два ранее неизвестных модульных бэкдора, которые аналитики Kaspersky GReAT обнаружили в ходе расследования инцидентов в Казахстане, Кыргызстане, Таджикистане, Узбекистане, Афганистане и Сирии. Среди пострадавших — государственные ведомства, министерства иностранных дел, правоохранительные органы, НИИ, медицинские учреждения и логистические компании.
Главная особенность обоих инструментов — уникальный механизм аппаратной активации. OctLurk формирует ключ расшифровки из серийного номера диска C:, а SilkLurk вычисляет 32-битный хеш из имени конкретного компьютера. Каждый образец вредоноса собирается под конкретное устройство: скопированный файл на другой машине попросту не запустится. Именно это делает их невидимыми для классического сигнатурного антивируса. О том, как выстроить многоуровневую защиту, рассказываем в блоге.
Как проходила атака
После получения первоначального доступа атакующие использовали DLL-side-loading через легитимно подписанные компоненты NVIDIA и Realtek: вредоносные библиотеки маскировались под файлы AnyDesk.exe или Adobe.exe, а зашифрованная нагрузка хранилась в файле Welcome01.wav. Бэкдоры внедрялись в оперативную память и подключались к командному серверу через порт 443, типичный для HTTPS-трафика.
Для обеспечения постоянного присутствия использовались планировщик задач Windows и вредоносные службы. В качестве дополнительных инструментов — утилита LurkProxy (обратный прокси для туннелирования), троян удалённого доступа PlugX, а на Linux-системах — бэкдор TrustFall (MystRodX/SilentRaid). После закрепления атакующие проводили разведку сети через Fscan, собирали учётные данные и документацию, архивировали файлы через WinRAR или 7-Zip и эксфильтровали данные.
Кто стоит за кампанией
Kaspersky GReAT приписывает атаки неустановленной китаеязычной APT-группе с «умеренной степенью уверенности» — связать кампанию с известными группировками специалистам пока не удалось. Инфраструктура пересекается с предыдущими операциями против критических объектов Казахстана. Государственная техническая служба Казахстана помогла связать несколько разрозненных инцидентов в единую картину — редкий случай эффективного локального мониторинга в масштабах глобального расследования.
Что это значит для безопасности данных
История с OctLurk и SilkLurk наглядно показывает: стандартных инструментов защиты сегодня недостаточно. Вредонос, который существует только в памяти и никогда не появляется на диске в расшифрованном виде, невидим для большинства антивирусных сканеров. Это уже стандарт работы современных APT, а не экзотика.
Для корпоративных пользователей это означает необходимость мониторинга на сетевом уровне: аномальные исходящие соединения к командным серверам, подозрительный трафик через порт 443 из нетипичных процессов — именно такие сигналы позволяют обнаружить угрозу, которую антивирус пропустил. Шифрование трафика и сегментация сети существенно повышают стоимость атаки для злоумышленника.
Для рядового пользователя ключевой вывод иной: атаки такого класса работают незаметно месяцами, и понимание этого важно для формирования правильных привычек цифровой гигиены. Сетевой уровень защиты через приложение LiMP VPN не остановит бэкдор, уже закрепившийся в системе, но существенно осложнит первоначальную разведку сети и эксфильтрацию данных через открытые каналы — оба этапа, на которые опирались операторы OctLurk и SilkLurk.
