中亚间谍活动揭秘:OctLurk与SilkLurk定制后门攻击多国政府

卡巴斯基发现OctLurk和SilkLurk两款高度定制化后门,针对中亚多国政府及关键基础设施发起持续网络间谍攻击。后门采用受害机信息解密载荷、插件化扩展、混淆加载等技术。本文深度分析攻击链、IOC及防御建议,帮助安全团队识别此类APT威胁。

🎯 Critical APT组织

2025年1月以来,卡巴斯基发现针对中亚和叙利亚政府机构的新型后门OctLurk和SilkLurk,由未归类的华语APT组织运营。两个后门均通过定制化加载器利用受害者机器信息解密Payload,具备命令执行、凭据窃取、键盘记录、网络扫描等全套间谍能力。

来源:Kaspersky Securelist | 2026-07-30 | 原文链接

🔍 关键发现

  • OctLurk和SilkLurk是两种高度混淆的定制后门,加载器根据受害者机器信息解密Payload,分析难度大。
  • 攻击目标覆盖阿富汗、吉尔吉斯斯坦、塔吉克斯坦、乌兹别克斯坦、哈萨克斯坦、叙利亚的政府、医疗、科研、教育及外交部门。
  • 后门支持插件化扩展,包括远程Shell、文件管理、键盘鼠标模拟、凭据转储(Impacket secretsdump)、键盘记录、浏览器密码窃取、邮件收集、网络扫描(FSCAN)及Pandora FMS远程访问。

⚔️ 攻击链分析

1. 攻击者利用管理员凭据在目标机器创建计划任务(如GoogleUpDate)或服务(如NgcCIntSvc)→ 2. 执行批处理脚本(1.bat或auto.bat)加载恶意DLL(oleasapi.dll或msbasesysdc.dll)→ 3. DLL解密并执行OctLurk/SilkLurk后门主体→ 4. 后门连接C2下载插件进行横向移动和情报收集。

🚩 失陷指标 (IOC)

  • dns[.]ssentialserv[.]xyz
  • 154[.]196[.]162[.]76
  • 6ecf84fb18f6747ed08d7598364d853a (1.bat)
  • 082d49ef9f14e6811d68c7e0e82e5069 (oleasapi.dll)
  • b874123a80fc4f40e06872b9cb54ebc6 (auto.bat)
  • NgcCIntSvc
  • Cusrxsrv

🛡️ 缓解建议

  • ✅ 监控并限制异常计划任务创建(尤其命名为常见系统更新如GoogleUpDate)。
  • ✅ 启用端点检测与响应(EDR)对服务创建和DLL加载行为进行告警。
  • ✅ 强化管理员凭据保护,实施多因素认证和最低权限原则。
  • ✅ 部署网络流量分析,检测针对未知C2域名(如dns[.]ssentialserv[.]xyz)的异常连接。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 攻击者初始入侵方式是什么?

具体入侵向量未公开,但后续部署使用管理员凭据创建计划任务或服务来加载后门DLL,暗示可能通过凭据窃取或暴力破解获得初始权限。

❓ OctLurk与SilkLurk主要区别?

两者架构高度相似,但加载器和C2通信细节不同;SilkLurk部分受害者同时被植入OctLurk,表明同一组织根据不同场景选用不同后门。

❓ 如何检测此类定制后门?

关注异常服务名称(如NgcCIntSvc、Cusrxsrv)及计划任务创建行为;检查%USERPROFILE%\Videos或Desktop下的异常bat脚本;监控DLL oleasapi.dll和msbasesysdc.dll的加载。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)