中亚间谍活动揭秘:OctLurk与SilkLurk定制后门攻击多国政府
卡巴斯基发现OctLurk和SilkLurk两款高度定制化后门,针对中亚多国政府及关键基础设施发起持续网络间谍攻击。后门采用受害机信息解密载荷、插件化扩展、混淆加载等技术。本文深度分析攻击链、IOC及防御建议,帮助安全团队识别此类APT威胁。
🎯 Critical APT组织
2025年1月以来,卡巴斯基发现针对中亚和叙利亚政府机构的新型后门OctLurk和SilkLurk,由未归类的华语APT组织运营。两个后门均通过定制化加载器利用受害者机器信息解密Payload,具备命令执行、凭据窃取、键盘记录、网络扫描等全套间谍能力。
来源:Kaspersky Securelist | 2026-07-30 | 原文链接
🔍 关键发现
- OctLurk和SilkLurk是两种高度混淆的定制后门,加载器根据受害者机器信息解密Payload,分析难度大。
- 攻击目标覆盖阿富汗、吉尔吉斯斯坦、塔吉克斯坦、乌兹别克斯坦、哈萨克斯坦、叙利亚的政府、医疗、科研、教育及外交部门。
- 后门支持插件化扩展,包括远程Shell、文件管理、键盘鼠标模拟、凭据转储(Impacket secretsdump)、键盘记录、浏览器密码窃取、邮件收集、网络扫描(FSCAN)及Pandora FMS远程访问。
⚔️ 攻击链分析
1. 攻击者利用管理员凭据在目标机器创建计划任务(如GoogleUpDate)或服务(如NgcCIntSvc)→ 2. 执行批处理脚本(1.bat或auto.bat)加载恶意DLL(oleasapi.dll或msbasesysdc.dll)→ 3. DLL解密并执行OctLurk/SilkLurk后门主体→ 4. 后门连接C2下载插件进行横向移动和情报收集。
🚩 失陷指标 (IOC)
dns[.]ssentialserv[.]xyz154[.]196[.]162[.]766ecf84fb18f6747ed08d7598364d853a (1.bat)082d49ef9f14e6811d68c7e0e82e5069 (oleasapi.dll)b874123a80fc4f40e06872b9cb54ebc6 (auto.bat)NgcCIntSvcCusrxsrv
🛡️ 缓解建议
- ✅ 监控并限制异常计划任务创建(尤其命名为常见系统更新如GoogleUpDate)。
- ✅ 启用端点检测与响应(EDR)对服务创建和DLL加载行为进行告警。
- ✅ 强化管理员凭据保护,实施多因素认证和最低权限原则。
- ✅ 部署网络流量分析,检测针对未知C2域名(如dns[.]ssentialserv[.]xyz)的异常连接。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 攻击者初始入侵方式是什么?
具体入侵向量未公开,但后续部署使用管理员凭据创建计划任务或服务来加载后门DLL,暗示可能通过凭据窃取或暴力破解获得初始权限。
❓ OctLurk与SilkLurk主要区别?
两者架构高度相似,但加载器和C2通信细节不同;SilkLurk部分受害者同时被植入OctLurk,表明同一组织根据不同场景选用不同后门。
❓ 如何检测此类定制后门?
关注异常服务名称(如NgcCIntSvc、Cusrxsrv)及计划任务创建行为;检查%USERPROFILE%\Videos或Desktop下的异常bat脚本;监控DLL oleasapi.dll和msbasesysdc.dll的加载。