SilkParasite, Orta Asya hükümetlerini yedi RAT ile hedef aldı

Anasayfa » SilkParasite, Orta Asya hükümetlerini yedi RAT ile hedef aldı
SilkParasite, Orta Asya hükümetlerini yedi RAT ile hedef aldı

Orta Asya’daki kamu kurumlarını hedef alan SilkParasite adlı casusluk kümesi, beşi daha önce belgelenmemiş yedi uzaktan erişim aracı ailesiyle yürüttüğü yeni operasyonla gündeme geldi. Bitdefender Labs’in teknik incelemesine göre kampanya, Özbekistan, Türkmenistan, Kırgızistan, Tacikistan ve Kazakistan’daki devlet kurumlarına özel hazırlanmış oltalama belgeleri, DLL sideloading ve modüler RAT altyapısı üzerinden ilerliyor.

İnceleme, operasyonun Çin bağlantılı bir tehdit kümesi olarak orta düzey güvenle değerlendirildiğini ve faaliyetin ilk kez 2025’in sonlarında fark edildiğini ortaya koydu. SilkParasite’ın öne çıkan yönü, klasik olarak insan eliyle yazılmış ileri seviye casusluk koduna benzeyen bir yapının içinde yapay zekâ destekli geliştirme izlerinin görülmesi. Araştırmacılar bunu doğrudan yapay zekâ üretimi zararlı yazılım ile aynı şey olarak görmüyor; insan operatörlerin kurduğu profesyonel araç setinin geliştirme sürecinde yapay zekâdan yararlanılmış olabileceğini söylüyor.

Bitdefender Labs, The Hacker News ile paylaşılan teknik raporda, “SilkParasite’ı ilginç kılan şey, aksi halde uzman işi kodun içinde uzanan yapay zekâ destekli geliştirme izleri; bu, yapay zekâ tarafından üretilmiş zararlı yazılımdan farklı bir şey” değerlendirmesini yaptı. Şirket, operasyonun kullandığı cephanenin insan operatörlerce geliştirilen profesyonel bir casusluk aracının tüm işaretlerini taşıdığını; yapay zekâdan yararlanımın ise süreci hızlandırmak için kullanılmış olabileceğini belirtti.

Oltalama ekiyle başlayan zincir

Saldırı akışı, parola korumalı RAR arşivleri içinde gönderilen kötü amaçlı Microsoft Office belgeleriyle başlıyor. Parola, e-postanın gövdesinde yer alıyor. Belge açıldığında bir makro çalışıyor ve DLL sideloading zincirini tetikleyerek ilk aşama yükünü sisteme bırakıyor.

Bitdefender, ele geçirilen belgelerin bölgesel olarak uyarlandığını ve Özbekistan, Türkmenistan, Kırgızistan, Tacikistan ile Kazakistan’daki kamu kurumlarını hedef alacak biçimde hazırlandığını belirtti. Bazı dosyalarda doğrudan bakanlık taklidi yapıldığı, kamuya açık bir zararlı yazılım paylaşım platformunda bulunan ek bir belgenin ise Gürcistan’daki bir devlet kurumuna hitap edecek şekilde düzenlendiği kaydedildi.

Mikro ölçekteki bu sahtecilik zincirinde makro, işlem başlamadan önce makinede Kaspersky antivirüsünün kurulu ve çalışır durumda olup olmadığını da kontrol ediyor. Bölgedeki yaygın güvenlik ürünü düşünüldüğünde bu davranış, algılamayı aşmaya yönelik bir hazırlık olarak değerlendiriliyor.

Kampanyada kullanılan araçların neredeyse tamamı, operatörlerin ihtiyaç halinde kabiliyet ekleyebildiği eklenti tabanlı bir mimariyle kurulmuş. Bu yaklaşım, hedef ortama göre yük seçmeyi, algılama izini küçültmeyi ve aynı temeli bozmadan yetenekleri yükseltmeyi mümkün kılıyor. Yedi implant dört farklı programlama diliyle yazılmış: .NET, C++, Go ve JavaScript. Ana dağıtım yöntemi yine DLL sideloading.

Bu teknikte saldırganlar, kurulu bir ikiliyi kullanmak yerine meşru biçimde imzalanmış bir programın kendi kopyasını yanlarında getiriyor, programın aradığı DLL adıyla sahte bir kütüphane yerleştiriyor ve zararlı kodun çalışmasını sağlıyor. Yöntem hem saldırganların elinde hem de savunma ekiplerinin kendi sistemlerinde kötüye kullanılabilir DLL yükleme davranışlarını ayıklamak için incelediği bir teknik olarak biliniyor.

Beş yeni RAT, iki eski aile

Yeni ailelerin başında DriveSilkRAT geliyor. .NET ve C++ bileşenleriyle çalışan bu araç, komut ve kontrol trafiği için Google Drive’ı kullanıyor; belirli bir klasörü yoklayarak görevleri alıyor, bunları bellek içi bir .NET eklenti sistemiyle işliyor ve sonucu yine aynı klasöre geri yüklüyor. Araçta işlem listeleme, sistem ve ağ keşfi, dosya yönetimi ve komut çalıştırma için 12 eklenti bulunduğu bildirildi.

CookiETagRAT, C++ tabanlı bir diğer aile ve HTTP yanıt başlıklarındaki Cookie ile ETag alanlarını komut alma kanalı olarak kullanıyor. NomadRAT da yine C++ ile yazılmış; ana bir orkestratör, tüm C2 trafiğini yöneten ayrı bir aktarım kütüphanesi ve sunucudan yalnızca gerektiğinde sayısal kimliklerle çekilen eklentiler içeriyor.

GoginRAT, Go ile geliştirilmiş ve NomadRAT’a mimari açıdan benzerlik gösteriyor. Ayrı bir taşıyıcı bileşen üzerinden C2 iletişimi kuruyor, dosya sistemi ve kabuk yeteneklerini bağımsız eklentiler olarak çalıştırıyor, eklenti çıktısını ortak bir geri çağrı mekanizmasıyla yönlendiriyor. NodeEdgeRAT ise JavaScript tabanlı ve komut çalıştırma, dosya yönetimi ile dosya aktarımı işlevlerinin tamamını tek bir betik içinde barındırıyor.

Bitdefender, DriveSilkRAT ile enfekte yaklaşık 65 örnek gördüğünü, bunların çoğunun Asya bölgesinde bulunduğunu açıkladı. Kurum, GoginRAT içindeki Go test fonksiyonları ve sabitlenmiş “0123456789abcdef” AES anahtarı ile NodeEdgeRAT’te yer alan ve düz metin olarak “change_this_key” değerini taşıyan yapılandırma alanını da yapay zekâ desteğine işaret eden izler arasında sayıyor. NomadRAT ve GoginRAT’ın birbirine benzeyen mimarileri de dikkat çekiyor; araştırmacılar bunu, tek bir üst seviye tasarımın iki farklı dilde iki kez uygulanmış olabileceğine dair bir işaret olarak yorumluyor.

Yeni belgelenen ailelerin dışında, SilkParasite operasyonunda BLOODALCHEMY adlı arka kapı da kullanılıyor. Bu bileşen, Deed RAT’ın güncellenmiş bir sürümü; Deed RAT da ShadowPad’in ardılı. ShadowPad ise PlugX’in evrimleşmiş hali olarak biliniyor. ShadowPad ve PlugX’in Çin bağlantılı birçok siber casusluk grubunca sıkça kullanıldığı uzun süredir kayıtlarda yer alıyor.

BLOODALCHEMY ilk kez Ekim 2023’te Elastic Security Labs tarafından belgelenmişti. Daha sonra REF5961 olarak izlenen saldırılarda, Güney ve Güneydoğu Asya’daki devlet kuruluşlarını hedef alan operasyonların parçası olarak da görüldü. C tabanlı arka kapı, meşru bir ikili aracılığıyla yan yüklenen bir DLL yükleyicisiyle devreye sokulan daha geniş bir araç setinin parçası olarak tanımlanıyor. Yazılım; ana bilgisayar bilgilerini toplama, zararlı ikiliyi, yükleyiciyi ya da DLL sideloading’e açık güvenilir ana programı üzerine yazma, ayrıca kendini sonlandırıp kaldırma komutlarını destekliyor.

Çin bağlantısına işaret eden bir başka unsur da SpiceRAT’in geliştirilmiş bir varyantı. Bu araç, çalıştırılabilir dosyaları ve keyfi komutları indirip çalıştırabiliyor. Atıf, başka bir Çince konuşan tehdit aktörü olarak izlenen ve SneakyChef kod adıyla anılan gruba yapılıyor.

SilkParasite’ın kullandığı saldırı zincirinde, birçok aracın eklenti yönelimli mimariyle tasarlanması da öne çıkıyor. Bitdefender’a göre bu yapı, operatörlerin farklı yükleri seçmesine, yeni yetenekleri mevcut tabanı değiştirmeden eklemesine ve algılanma izini küçük tutmasına olanak veriyor. Şirket, yedi implantın .NET, C++, Go ve JavaScript dillerine dağılmasının da tek tip bir araç seti yerine katmanlı bir geliştirme yaklaşımına işaret ettiğini aktardı.

DriveSilkRAT’in Google Drive üzerinden yürütülen komut ve kontrol düzeni, kampanyanın meşru bulut hizmetlerini kullanan düşük görünürlüklü bir altyapıya yaslandığını gösteriyor. Araç, belirli bir klasörü yokluyor, komutları bellek içindeki .NET eklenti sistemiyle çalıştırıyor ve sonuçları aynı klasöre geri bırakıyor. Bitdefender, bu ailede işlem listeleme, sistem ve ağ keşfi, dosya yönetimi ve komut çalıştırma için 12 eklenti bulunduğunu da rapora yazdı.

CookiETagRAT’in C2 iletişimini HTTP Cookie ve ETag başlıkları üzerinden yürütmesi, ağ trafiğini sıradan web oturumları arasına gizleyen bir yöntem olarak tarif edildi. NomadRAT tarafında ise sunucudan yalnızca ihtiyaç anında, sayısal kimliklerle çekilen eklentiler devreye giriyor. Aynı ailede ana orkestratör ve ayrı taşıyıcı kütüphanenin bulunması, işlevlerin modüllere bölündüğünü ortaya koyuyor.

GoginRAT ile NodeEdgeRAT de farklı dillerde kurulmuş benzer yapı taşlarıyla öne çıkıyor. Go ile geliştirilen GoginRAT, ayrı bir taşıyıcı üzerinden C2 trafiği kuruyor, dosya sistemi ile kabuk yeteneklerini eklenti olarak çalıştırıyor. JavaScript tabanlı NodeEdgeRAT ise komut çalıştırma, dosya yönetimi ve dosya aktarımı işlevlerinin tamamını tek bir betikte topluyor.

Bitdefender, GoginRAT içindeki Go test fonksiyonlarının ve sabit “0123456789abcdef” AES anahtarının alışılmadık bir iz bıraktığını belirtti. NodeEdgeRAT’te yer alan ve anahtar alanına doğrudan “change_this_key” değerinin yazılması da benzer şekilde raporda dikkat çekti. Kurum, NomadRAT ile GoginRAT’ın mimari benzerliğini ise tek bir yüksek seviye tasarımın iki ayrı dilde yeniden uygulanmış olabileceği şeklinde değerlendirdi.

Bitdefender’in raporuna göre kampanya boyunca en tutarlı tespit yüzeyi DLL sideloading oldu. Şirket, güvenilir sinyalin tek başına DLL adı değil, meşru biçimde imzalanmış bir uygulamanın alışılmadık bir konumdan çalışırken yanındaki kütüphaneyi yüklemesi olduğunu vurguladı. Daha geniş çerçevede ise, meşru bulut servisleri üzerinden çalışan düşük iz bırakan eklenti tabanlı implantların, yalnızca hacim temelli algılama yöntemleriyle yakalanmasının zor olduğu ifade edildi.

Bitdefender, bu tür kampanyaların güvenilir biçimde saptanması için tek tek dosya imzalarından çok süreçler ile ağ servisleri arasındaki olağan dışı ilişkileri işaret eden davranışsal taban çizgilerine bakılması gerektiğini belirtti. Şirketin teknik raporunda, insan eliyle geliştirildiği izlenimi veren kod yapısı, AI destekli geliştirme izleri ve bölgeye özel hazırlanmış oltalama belgeleri SilkParasite operasyonunun öne çıkan işaretleri olarak sıralandı.