• Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Seqrite Labs Blog
Vertrieb kontaktieren Angegriffen?
  • Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Startseite  /  Technische  Operation Peek-a-Baku: Silent Lynx APT verlegt schleppend nach Duschanbe
Operation Peek-a-Baku: Silent Lynx APT verlegt schleppend nach Duschanbe
03 November 2025

Operation Peek-a-Baku: Silent Lynx APT verlegt schleppend nach Duschanbe

Geschrieben von Subhajeet Singha
Subhajeet Singha
Technische
  • Einführung
  • Geschichte
  • Schlüsselziele.
    • Betroffene Branchen.
    • Geografischer Schwerpunkt.
  • Infektionskette.
  • Erste Ergebnisse.
  • Technische Analyse.
    • Kampagne – I
      • Der LNK-Weg.
      • Bösartig Schalldämpfer
      • Bösartig LAPLAS Implant – TCP & TLS.
      • Bösartiges .NET-Implantat – SilentSweeper
    • Kampagne – II
      • Bösartiges .NET-Implantat – SilentSweeper
      • VBScript.
      • Bösartiges PowerShell-Skript.
  • Jagd und Infrastruktur.
  • Anrechnung
  • Frühzeitige Sanierungsmaßnahmen.
  • Fazit
  • SEQRITE Schutz.
  • IOCs
  • MITRE ATT&CK.
  • Referenzen

Autoren: Subhajeet Singha, Priya Patel, Sathwik Ram Prakki.

Einführung

Seqrite Das APT-Team von Labs war das erste, das diese Nomenklatur vergab. "Stiller Luchs" der Bedrohungsgruppe. Zuvor und später hatten mehrere Forscher die ersten Kampagnen identifiziert und die Gruppe mit verschiedenen Namen bezeichnet, darunter YoroTrooper, Stör-Pisher, Kavallerie-Werwolf, Schattenseideund andere. Da wir diese Kampagnen unter dieser Namenskonvention als Erste aufgedeckt und verfolgt haben, bezeichnen wir die Gruppe weiterhin als Stiller Luchs um Konsistenz zu wahren und Verwirrung durch mehrere sich überschneidende Aliase zu vermeiden.

Wie bereits von mehreren anderen Marktforschungsunternehmen und auch von uns berichtet, ist Silent Lynx berüchtigt für seine Spear-Phishing-Kampagnen, bei denen sich die Gruppe als Regierungsbeamte ausgibt, um Regierungsangestellte ins Visier zu nehmen. Mithilfe verschiedener, teils eigens entwickelter, teils vorgefertigter Angriffswerkzeuge aus Open-Source-Projekten konzentrierte sich Silent Lynx hauptsächlich auf Think-Tanks, Regierungen in Zentralasien, die russische Regierung und einige Staaten in Südostasien.

In diesem Blogbeitrag untersuchen wir, wie wir dieselbe Gruppe identifiziert haben, die bei der Bereitstellung von Stagern nur schleppend vorgeht und kleinere Sicherheitslücken begeht. Diese führten uns zur Aufdeckung von Kampagnen, die die Beziehungen zwischen Aserbaidschan und Russland mithilfe gefälschter RAR-Archive untergraben. Die Gruppe zielt auch auf chinesisch-zentralasiatische Organisationen mit bösartigen .NET-Implantaten ab. Wir gehen davon aus, dass die Gruppe ausschließlich Spionage betreibt und dabei überhastet vorgeht, was zu zahlreichen Fehlern und den damit verbundenen Erkenntnissen unserer aktuellen Untersuchung führte. Wir werden außerdem die Infrastruktur analysieren, die hinter den verschiedenen Kampagnen und den im Rahmen der Untersuchung aufgedeckten Implantaten steckt.

Nun, der letzte, aber nicht weniger wichtige Teil ist das abschließende Thema dieser Untersuchung, nämlich:Die Straßen führen nach DuschanbeDas Thema wird nach und nach in den späteren Teilen des Blogs aufgegriffen, wodurch die Wahl des Themas begründet wird.

Zeitleiste

Schlüsselziele.

Silent Lynx hat verschiedene Sektoren in unterschiedlichen Ländern ins Visier genommen, und in dieser Studie konzentrieren wir uns auf diejenigen, die aufgrund von Ereignissen wie Astana, Duschanbe und Baku eine enge geografische Verbindung aufweisen. Die erste Kampagne, die wir von Anfang Juni bis September verfolgten, hatte folgende Ziele: Chinesische und zentralasiatische Regierung Denkfabriken, die die Thema eines Gipfels, die in Astana, welche die Hauptstadt von KasachstanMitte September bis Oktober entdeckten wir eine weitere Kampagne, die von derselben Bedrohungsgruppe durchgeführt wurde und bei der E-Mails missbraucht wurden von in Kirgisistan ansässige Regierungsstellen um verschiedene Organisationen in Russland ins Visier zu nehmen, was auch von Bedrohungsforschern bei BI Zone entdeckt wurde.

Anhand ähnlicher Spuren stellten wir fest, dass der Angreifer auch Organisationen ins Visier genommen hatte, die an Folgendem beteiligt waren: Aserbaidschanisch-russische Diplomatie, unter Verwendung des Themas eines Gipfeltreffens zusammen mit spezifischen Schlüsselwörtern wie Strategische Zusammenarbeit, das in DuschanbeDie betroffenen Branchen sind folgende:

Betroffene Branchen

  • Regierungs-Thinktanks und Diplomaten.
  • Bergbau.
  • Transport- und Kommunikationsbranche.

Geografischer Fokus

  • Tadschikistan
  • Aserbaidschan
  • Russland
  • China, Kambodscha
  • Andere zentralasiatische Nationen (siehe frühere Forschung zu diesem Thema) Entdeckung des stummen Luchses)

Infektionskette

Erste Ergebnisse.

Wir von SEQRITE Das APT-Team verfolgt Silent Lynx seit November 2024 akribisch. Zunächst stellten wir fest, dass die Gruppe mehrere wichtige Einrichtungen in Kirgisistan, Turkmenistan und Usbekistan ins Visier genommen hatte, ausschließlich mit dem Ziel der Spionage in kritischen Sektoren wie Nationalbanken, Eisenbahnprojekten usw. Unsere Ergebnisse wurden präsentiert auf Virusbulletin, 2025.

Wie bereits in unserer Zusammenarbeit mit erwähnt VirusTotal bei unseren Recherchen und den wichtigsten Punkten, die wir bei der Jagd auf die Bedrohungsgruppe verwenden, zum Beispiel die Vorliebe für Base64-kodierte PowerShell-Implantate und Loader, die die PowerShell.exe-Binärdatei missbrauchen.

Mit einer ähnlichen, zentralen Logik entdeckten wir im September eine Kampagne, die unserer Ansicht nach orchestriert wurde zunächst im Monat Juni und die Proben wurden von uns im September entdeckt.

Später stießen wir mithilfe ähnlicher Logik auf eine weitere Kampagne, die ein vergleichbares Vorgehen mit leichten Abweichungen beim Einsatz der Stager anwendete. Da diese im Oktober entdeckt wurde, gehen wir davon aus, dass auch diese Kampagne – je nach Thema – im Oktober selbst orchestriert wird.

Weitere Recherchen und Anpassungen führten uns zu der Bestätigung, dass diese beiden Kampagnen, wenngleich mit nur sehr wenigen Änderungen beim Einsatz der finalen Nutzlasten, von derselben Bedrohungsgruppe Silent Lynx gestartet wurden.

Im nächsten Abschnitt der Studie werden wir uns auf die technischen und andere interessante Aspekte der Forschung konzentrieren.

Technische Analyse.

Im Zuge unserer Ermittlungen zu dieser Bedrohungsgruppe, die unter dem Codenamen Operation Peek-A-BakuWir haben mehrere Kampagnen aufgedeckt. Um unsere Ergebnisse übersichtlich darzustellen, haben wir die Analyse in zwei Abschnitte unterteilt.

Der erste Abschnitt beschreibt detailliert die verschiedenen Methoden, die der Angreifer zur Bereitstellung der finalen Reverse Shell einsetzte, welche primär auf beteiligte Entitäten abzielte Beziehungen zwischen Russland und AserbaidschanDer zweite Abschnitt konzentriert sich auf Kampagnen, die darauf abzielen, Beziehungen zwischen China und ZentralasienEs ist wichtig zu beachten, dass die technische Analyse nicht chronologisch aufgebaut ist und nicht die genaue Abfolge der Ereignisse innerhalb der gesamten Kampagne widerspiegelt.

Kampagne – I

Beginnen wir mit der Analyse der Kampagne, bei der es um die gezielte Ansprache von Akteuren der russisch-aserbaidschanischen diplomatischen Beziehungen ging.

2025. Oktober

Anfang Oktober 2025, genauer gesagt in der zweiten Oktoberwoche, entdeckte unser Team ein schädliches RAR-Archiv mit dem Namen „План развитие стратегического сотрудничества.pdf.rar“, was übersetzt „Plan für die Entwicklung strategischer Zusammenarbeit“ bedeutet. Wir haben auch die Schreibweise des Dateinamens überprüft. grammatikalisch inkorrekt auf Russischwas darauf hindeutet, dass es wahrscheinlich von einem/einer Nicht-Muttersprachler oder automatisch generiert mithilfe mehrerer im Internet verfügbarer Übersetzer.

Da wir davon ausgehen, dass diese Kampagne diplomatische Stellen ins Visier nahm, die an der Organisation und Durchführung des Treffens beteiligt oder damit verbunden waren, zielte diese Kampagne insbesondere darauf ab diplomatische Einrichtungen die an oder in Verbindung mit der Organisation und Koordination der Russland-Aserbaidschan-Treffen in Duschanbe, Tadschikistan, im Oktober 2025Angesichts des Zeitpunkts und des politisch aufgeladenen Kontextes des Gipfels, der sich auf die Wiederherstellung und Stärkung konzentrierte strategische Zusammenarbeit Zwischen den beiden Nationen besteht größtenteils der Verdacht, dass der Bedrohungsakteur Folgendes anstrebte: Informationen über diplomatische Kommunikation sammeln im Zusammenhang mit diesem hochrangigen Engagement.

Nun wollen wir uns das technische Arsenal der verwendeten Schadsoftware genauer ansehen.

Der LNK-Weg

Wir haben die verdächtige RAR-Datei План развитие стратегического сотрудничества.pdf.rar gejagt und beim Öffnen nur festgestellt, dass die RAR-Datei einen bösartigen LNK mit demselben Namen enthielt.

Bei der Untersuchung des Inhalts der LNK-Datei stellten wir fest, dass diese versucht, die powershell.exe-Binärdatei zu missbrauchen, um eine schädliche PowerShell-Datei aus einem GitHub-Repository namens GoBuster777 herunterzuladen und auszuführen. Die heruntergeladene Datei trägt die Bezeichnung 1.ps1. Interessanterweise fanden wir auch einen verdächtigen Dateipfad, der im weiteren Verlauf dieses Forschungsblogs zur Aufklärung weiterer Kampagnen genutzt wird.

Beim Herunterladen der Datei 1.ps1 stellten wir eine weitere Ähnlichkeit mit den vorherigen Kampagnen von Silent Lynx fest: die Verwendung eines Base64-kodierten bösartigen Blobs, der über PowerShell ausgeführt wird.

Nach der Dekodierung des Base64-Blobs stellten wir fest, dass es sich um eine schnelle TCP-basierte Reverse-Shell handelt, die eine Verbindung herstellt zu 206.189.11.142:443Die Payload öffnet einen Socket, stellt einen Stream her und durchläuft eine persistente Lese-Ausführungs-Rückgabeschleife: Sie liest Textbefehle vom entfernten Operator, führt sie lokal mittels Invoke-Expression aus, wandelt die Ergebnisse in Strings um und sendet die Ausgabe über dieselbe Verbindung zurück. Schließlich stellten wir auch fest, dass der Angreifer den Open-Source-Tunneler einsetzte. Ligolo-ng neben der PowerShell-basierten Reverse-Shell, die dem TA insgesamt die Möglichkeit gab, beliebige Befehle auf dem Rechner des Opfers auszuführen.

Bösartiges SILENT LOADER-Implantat.

Wir haben einen identifiziert zweites Implantat Sie gehörten zur selben Kampagne. Die Datei trug den Namen silent_loader.exewurde von einem ähnlichen Standort (Aserbaidschan) hochgeladen.

Angesichts dieses Artefakts und der zahlreichen, zuvor für die Gruppe verwendeten Aliasnamen gehen wir davon aus, dass der Akteur möglicherweise den Namen „Still„Namensmotiv“. Diese Vorliebe könnte den Namen des Implantats erklären. Leiser Lader und unterstützt unsere fortgesetzte Nutzung der Stiller Luchs Etikett zur Nachverfolgung.

Bei genauerer Betrachtung der technischen Details des Implantats erweist es sich als äußerst einfach und eng mit dem C++-basierten Loader verknüpft, den wir bereits in der ersten Kampagne entdeckt haben. Dieses Implantat nutzt iex, um die schädliche Datei 1.ps1 herunterzuladen, die wir im vorherigen Abschnitt kennengelernt haben.

Schließlich wird ein vollständiger Befehl zum Herunterladen und Ausführen des schädlichen PowerShell-Skripts erstellt, indem die Befehlszeile als Argument an die CreateProcessW-API übergeben wird. Dadurch wird erneut ein neuer PowerShell-Prozess gestartet, der sich wieder mit dem C2-Framework verbindet.

Einer der interessantesten Aspekte des Silent Loaders ist, dass er exakt dem ursprünglichen Loader entspricht, den wir im Zeitraum November 2024 – Januar 2025 entdeckt haben. Dies deutet darauf hin, dass der einzige wesentliche Unterschied darin besteht, dass der Angreifer, anstatt den kodierten Base64-Blob in die Loader-Binärdatei einzufügen, die Inhalte nur langsam von GitHub herunterlädt.

Bösartiges LAPLAS-Implantat – TCP & TLS.

Wir haben außerdem ein von dieser Bedrohungsgruppe in dieser Kampagne eingesetztes Schadprogramm entdeckt und verfolgen es unter dem Namen Laplas. Es ist in C++ programmiert und verwendet TCP-basierter Netzwerk-Stack Für die Kommunikation.

Bei der Untersuchung des ersten Teils dieses Implantats stellten wir fest, dass es versucht, eine Verbindung zum schädlichen Command-and-Control-Server über den Port 443 herzustellen. Die Reverse-Shell funktioniert im Wesentlichen wie folgt:

  • ./laplas.exe

Falls beim Start keine Argumente angegeben werden, greift der Programmablauf auf die fest codierte C2-Adresse und die Portnummer innerhalb der Binärdatei zurück, die an eine Funktion sub_F710D0 übergeben wird, bei der es sich im Grunde um eine Connector-Funktion handelt.

Beim Blick in den Konnektor sieht man, dass dieser zunächst 5 Sekunden lang wartet und dann einige pufferbasierte Operationen durchführt, um die Verbindung zum C2-Server weiter herzustellen.

Anschließend führt eine weitere Funktion eine XOR-Decodierungsoperation einer fest codierten Zeichenkette durch, die sich bei der Decodierung als cmd.exe herausstellt und dann als Parameter an die CreateProcess-API übergeben wird.

Das Implantat weist einige interessante Aspekte auf. Einer davon ist, dass es eine Menge nutzlosen Code enthält, der im Kontext der Funktionsweise des Implantats kaum von Nutzen ist. Ein weiterer interessanter Aspekt ist, dass der C2-Server ein Echo zurückgibt. jedes Mal, wenn das Implantat versucht, eine Verbindung zum Server herzustellen.

Nach Erhalt der Beendigungsnachricht des Angreifers gibt das Implantat schließlich alle Ressourcen frei und beendet sich ordnungsgemäß. Wir haben außerdem eine weitere Version desselben LAPLAS-Implantats identifiziert, die nahezu identische Aufgaben erfüllt, sich jedoch in der Kommando- und Kontrollinfrastruktur sowie einigen Funktionalitäten und Artefakten geringfügig unterscheidet. TLS-basiert umgekehrte Hülle.

Es ist anzumerken, dass das Implantat mit TLS-basierter Funktionalität nicht in der Kampagne zwischen Russland und Aserbaidschan eingesetzt wurde. Wir haben es durch mehrere Annäherungsversuche entdeckt, und aufgrund seiner etwas einzigartigen technischen Eigenschaften wurde dieser Abschnitt im Rahmen der technischen Analyse hinzugefügt.

Der erste interessante Punkt enthält eine interessante Zeichenkette Phenyx2022, bei der es sich unserer Meinung nach lediglich um eine Klage-Signatur handelt, mit der der Entwickler prahlen wollte, während das Implantat ausgeführt wird.

In diesem Teil sendet das Implantat eine Nachricht an den Bediener: HELLO, Drücken Sie die Eingabetaste. Sobald der Handshake abgeschlossen ist, verwendet es Windows-Objekte, die als Pipes bekannt sind, für die E/A-Operation und andere einfache Aspekte dieses Implantats.

Wie in diesem Fall erwähnt, verwendet der C2-Server des Implantats, der über TLS kommuniziert, eine andere C2-Adresse.

Sobald es die Nachricht „shexit“ vom Betreiber erhalten hat, beendet es sich ordnungsgemäß mit der Nachricht „Goodbye“.

Bösartiges .NET-Implantat – SilentSweeper.

Wir haben außerdem ein weiteres .NET-Implantat identifiziert, das in dieser Kampagne verwendet wurde, und verfolgen es unter dem Namen SilentSweeper.

Ein interessanter Aspekt dieses Implantats ist, dass es mehrere Argumente entgegennimmt, wobei das Argument `-extract` im Wesentlichen dafür zuständig ist, ein schädliches PowerShell-Skript zu extrahieren und in eine Datei zu schreiben. Dieses Skript ist im Ressourcenbereich der Binärdatei eingebettet.

Neben der bereits erwähnten Möglichkeit, die PowerShell in eine Datei zu extrahieren, bietet das Implantat auch zahlreiche weitere Optionen, wie zum Beispiel -?, das eine Liste mit Hilfestellungen zu den Spezifikationen des Implantats anzeigt, und die Option -debug, die das Debuggen des PowerShell-Skripts unterstützt.

Wie bereits erwähnt, lädt das Implantat eine Datei namens qw.ps1 aus den Ressourcen, liest deren Inhalt und führt anschließend das darin enthaltene PowerShell-Skript aus.

Nach der Entschlüsselung des Base64-Blogs stellten wir fest, dass er im Wesentlichen die schädliche Datei 1.ps1 herunterlädt. Dabei handelt es sich um eine Reverse-Shell, die wir bereits im ersten Teil unserer Untersuchung analysiert haben. Im nächsten Abschnitt werden wir uns nun mit der anderen Kampagne befassen.

Kampagne – II

Beginnen wir mit der Analyse der Kampagne, die sich gegen Akteure im diplomatischen Verhältnis zwischen China und Zentralasien richtete.

Anfang September 2025 entdeckte unser Team in der zweiten Woche ein schädliches RAR-Archiv mit dem Namen „China-Central Asia SummitProject.rar“. Wir gehen davon aus, dass diese Kampagne diplomatische Einrichtungen, Einzelpersonen und andere Organisationen ins Visier nahm, die an der Organisation des Gipfels beteiligt sind oder mit ihm in Verbindung stehen. Dies betrifft insbesondere Entscheidungen, die Unterzeichnung von Abkommen und die Koordination des Gipfels. China-Zentralasien-Gipfel, gehalten in Astana, Kasachstan, am Juni 2025.

Aus den zuvor aufgedeckten Kampagnen und den von verschiedenen anderen Anbietern von Bedrohungsforschung identifizierten Kampagnen geht hervor, dass diese Bedrohungsgruppe den Transport- und Kommunikationssektor, einschließlich Eisenbahnen und anderer kritischer Infrastrukturbereiche, ins Visier nimmt.

Die Analyse des bisherigen Verhaltens der Gruppe und der anvisierten Sektoren deutet daher darauf hin, dass die Akteure wahrscheinlich Informationen über Transport- und Kommunikationsinitiativen sammeln wollten. Diese Projekte scheinen mit dem strategischen Rahmen des China-Zentralasien-Gipfels 2025 in Verbindung zu stehen.

Nun wollen wir uns das technische Arsenal der verwendeten Schadsoftware genauer ansehen.

Bösartiges .NET-Implantat – SilentSweeper

Bei der Untersuchung der verdächtigen RAR-Datei China-Central Asia SummitProject.rar stellten wir fest, dass die RAR-Datei eine bösartige ausführbare Datei mit einem ähnlichen Namen enthielt.

Wie bereits im vorherigen Abschnitt zur SilentSweeper-Implantation analysiert, konzentrieren wir uns nun auf das bösartige PowerShell-Skript, das in dieser Kampagne als TM3.ps1 bekannt ist.

Nach dem Dekodieren des Base64-Blobs fanden wir ein PowerShell-Skript, das zwei Hilfsskripte herunterlädt (a VBScript und einem Powershell Skript) von einem Remote-Host und erstellt dann eine geplante Aufgabe namens WindowsUpdateDie Aufgabe ist zur Ausführung konfiguriert. alle sechs Minuten (/sc minute /mo 6) und wird einmalig unmittelbar nach der Erstellung ausgelöst, und die heruntergeladenen Dateien werden in den temporären Ordner des aktuellen Benutzers geschrieben (z. B. C:\Users\ \AppData\Local\Temp\WindowsUpdateService.ps1 und …\WindowsUpdateService.vbs). Im nächsten Abschnitt werden wir uns das VBS-Skript und das PowerShell-Skript genauer ansehen.

Bösartig. VBScript.

Bei genauerer Betrachtung des VBScripts wurde deutlich, dass der einzige Zweck dieses Skripts darin besteht, die spätere Phase auszuführen, nämlich die PowerShell-Datei.

Bösartige PowerShell-Skripte.

Bei der Untersuchung der Datei WindowsUpdateService.ps1 stellten wir fest, dass sie einen kodierten Datenblock enthält. Nach der Dekodierung zeigte sich, dass dieser exakt den Reverse-Shell-Payloads der letzten Phase ähnelt, die wir bereits in diesem Blog analysiert haben. Es ist außerdem wichtig zu erwähnen, dass der Angreifer bei allen Kampagnen das Open-Source-Tool verwendet hat. Ligolo-ng.

Im nächsten Abschnitt werden wir uns auf die Jagd- und Infrastrukturartefakte konzentrieren.

Jagd & Infrastruktur.

Im Rahmen unserer Analyse beider Kampagnen identifizierten wir mehrere Artefakte, die wertvolle Anhaltspunkte für weitere Untersuchungen bieten, wie beispielsweise die Verwendung von LNK-basierten Metadaten, infrastrukturellen Anpassungen und anderen nicht zugeordneten Kampagnen. Lassen Sie uns diese Aspekte genauer betrachten.

Pivoting-via LNK-Metadata.

Mehrere LNK-basierte Metadaten führten zu weiteren, nicht zugeordneten Kampagnen. Schauen wir uns diese Details genauer an.

Bei der Untersuchung der bösartigen LNK-Datei stießen wir zunächst auf ein interessantes Arbeitsverzeichnis, das die oben genannten Metadaten enthielt, die im Wesentlichen C:\Users\GoBus\OneDrive\Рабочий стол lauten, was so viel wie Desktop bedeutet.

Wir konzentrierten uns weiterhin auf das Artefakt und untersuchten elf Verknüpfungsdateien (.LNK), die im Wesentlichen dieselben Metadaten enthalten. Interessanterweise fanden wir eine schädliche RAR-Datei, die ebenfalls schädliche Aktionen über LNK-Dateien ausführt. Wir gehen davon aus, dass es sich dabei um eine bisher unbekannte Kampagne handelt, die eine LNK-Datei mit ähnlichen Metadaten enthält.

Als Nächstes werden wir die Umstrukturierungen im Bereich der Infrastruktur untersuchen, die zu einer größeren Anzahl nicht zugeordneter Kampagnen führen.

Pivotierung über infrastrukturelle Artefakte.

Da wir festgestellt haben, dass die bösartige PowerShell-Reverse-Shell über GitHub gehostet wurde, führte uns die weitere Untersuchung dieses Artefakts zu einer anderen Kampagne mit dem Namen resume.rar, deren Zielsektor derzeit noch nicht identifiziert werden kann und die genau ähnliche Techniken verwendet.

Als Nächstes untersuchten wir die verschiedenen Schadprogramme, die mehrfach vom GitHub-Repository zu anderen Infrastrukturelementen führten. Dabei stießen wir auf weitere schädliche Hostadressen und entdeckten nach weiteren Analysen eine andere Kampagne, die eine schädliche ZIP-Datei namens WindowsUpdateService.zip nutzte, welche ein schädliches PowerShell-Skript enthielt.

Wir haben außerdem eine weitere Kampagne entdeckt, die mit diesem bösartigen Infrastrukturartefakt in Verbindung steht, sowie diese Binärdatei, die mit den Kampagnen verknüpft ist und diese bösartigen Dateien verbreitete.

Wir haben außerdem mehrere ausführbare Dateien entdeckt, die sich mit diesen schädlichen Artefakten verbanden und verschiedene Aufgaben ausführten. Im nächsten Abschnitt werden wir uns die infrastrukturellen Details genauer ansehen.

Host / IP-Adresse ASN Standort
62.113.66.137 AS60490 Russland ()
206.189.11.142 ASN 14061 Niederlande ()
62.113.66.7 AS60490 Russland ()
37.18.27.27 AS48096 Russland ()

Namensnennung.

Die Zuordnung ist in der Tat der schwierigste Teil, insbesondere die genaue Bestimmung der Opfer und vieler anderer Aspekte einer Bedrohungskampagne, was in vielen Fällen ein Dilemma darstellt. Sie lässt sich jedoch bis zu einem gewissen Grad durch die genaue Überwachung einer Bedrohungsgruppe, insbesondere ihrer Taktiken, Techniken und Verfahren (TTPs), ihrer geografischen Interessen und ihrer Infrastrukturprojekte mit dem Ziel der Spionage, eingrenzen. Unter Berücksichtigung dieser Indizien haben wir diese Bedrohungskampagnen mit hoher Wahrscheinlichkeit Silent Lynx zugeordnet. Einige der Gründe hierfür sind die folgenden.

Arsenalorientierte Attribution.

  • Seit wir diese Bedrohungsgruppe verfolgen, haben wir festgestellt, dass die Betreiber stark von Base64-Kodierung besessen sind und Empfohlene Reverse-Shells in C++, PowerShell, Golang 7 .NETWir glauben, dass die Gruppe oder die Betreiber unsere Forschung verfolgt haben und beschlossen haben, den Base64-kodierten Blob über GitHub zu speichern, anstatt ihn fest in die C++-Binärdatei einzubetten, da wir bereits im Abschnitt zur technischen Analyse gesehen haben, dass die Ähnlichkeit beider Implantate in Bezug auf die Codebasis sehr groß ist.
  • In den vorangegangenen Kampagnen, in denen die Bedrohungsgruppe in der ersten Hälfte des Jahres 2025 Regierungsstellen Turkmenistans mit einer schädlichen ZIP-Datei, die den C++-Loader enthielt, ins Visier nahm, beobachteten wir genau dasselbe Verhalten auch bei Angriffen auf diplomatische und andere wichtige Einrichtungen in China und Zentralasien. Dies beweist, dass die Gruppe in beiden Kampagnen dieselben TTPs (Taktiken, Techniken und Verfahren) verwendet hat, nämlich das Ablegen der Payload auf der Festplatte. ohne jegliches auf Ablenkung ausgerichtetes Material.
  • Die initialen Spear-Phishing-komprimierten Dateien und die Payload-Dateien haben denselben Namen. Da wir dies bei den meisten Kampagnen dieser Gruppe gegen Ziele in Zentralasien beobachtet haben, glauben wir, dass die Gruppe zu träge ist, um bestimmte Veränderungen vorzunehmen, was ein einzigartiges Bedrohungsmuster schafft.
    Die Jagd auf einzelne Individuen dient dazu, bestimmte, auf Mustern basierende Voreingenommenheiten zu erzeugen, denen diese Gruppe folgt.
  • Wir stellten in beiden Kampagnen außerdem fest, dass diese Gruppe stark von der Verwendung von … besessen ist. Golang-basierte Tunneling-Tools, Wie schon in der ersten Kampagne setzten sie RESOCKS ein, während sie in diesen Kampagnen auf Ligolo-Ng umstiegen, wobei beide Tools viele technische Ähnlichkeiten aufweisen, wie zum Beispiel Unterstützung für verschlüsselte Tunnel, Proxy-Verkettung und plattformübergreifende Kompatibilität.

Victimology

  • Wie unsere ersten Forschungsergebnisse zeigen, zielt dieser Bedrohungsakteur primär auf mehrere zentralasiatische Staaten und deren kritische Infrastruktur ab, darunter Regierungsstellen, den Bankensektor und Unternehmen, die an grenzüberschreitenden Infrastrukturprojekten in derselben geografischen Region beteiligt sind. Auch in dieser Studie konnten wir in beiden Kampagnen eine sehr gemeinsame Infrastrukturstrategie feststellen, die zu Gemeinsamkeiten zwischen der Kampagne gegen die Beziehungen zwischen Russland und Aserbaidschan sowie der Kampagne gegen China und Zentralasien führt. Wir vermuten, dass dies ein Fehler der Bedrohungsgruppe im Bereich der operativen Sicherheit (OPSEC) ist.
  • Wir glauben, dass die Bedrohungsgruppe in erster Linie an den Ereignissen bei Duschanbe wie zum Beispiel Treffen von Russisch-Aserbaidschan Nation-Heads zu Projekte Beispiele hierfür sind die Autobahn zwischen China und Tadschikistan sowie die Flugverbindung zwischen Peking und Duschanbe, die auf Wirtschaft und vielfältigen Austausch abzielen. Daher gehen wir in Bezug auf die Opferforschung mit mittlerer Wahrscheinlichkeit davon aus, dass die betroffenen Sektoren betroffen sind.

Frühzeitige Sanierungsmaßnahmen.

In diesem Jahr haben wir beobachtet, dass Silent Lynx gezielt Veranstaltungen ins Visier genommen hat, die für die zentralasiatische Geosphäre von Interesse sind, insbesondere Gipfeltreffen, bei denen es um umfangreiche Infrastrukturprojekte und viele weitere diplomatische Entscheidungen und Verbesserungen geht.

Wir glauben, dass diese Gruppe auch ein Ereignis verfolgt hat, das Folgendes beinhaltet Indien-Zentralasien-Sekretäre Ein Treffen im Oktober ist geplant. Dies ist jedoch vorerst reine Spekulation und eher eine erste Reaktion der an diesem Treffen beteiligten Parteien. Zum Zeitpunkt der Veröffentlichung dieser Studie sind uns keine derartigen Kampagnen bekannt; dieser Abschnitt ist daher als Empfehlung zu verstehen.

Fazit

Wir schließen daraus, dass Silent Lynx, SEQRITE Das APT-Team Silent Lynx, das seit einem Jahr forscht und sich selbst als solches bezeichnet, war an mehreren Kampagnen beteiligt, die verschiedene Länder mit diplomatischen und infrastrukturellen Entwicklungsprojekten sowie andere kritische Sektoren in Zusammenarbeit mit zentralasiatischen Staaten ins Visier genommen haben. Auch in Russland und China angesiedelte Organisationen stehen im Fokus. Silent Lynx ist derzeit sehr aktiv, nimmt aber nur minimale Änderungen an seinem Arsenal vor und könnte künftig Organisationen angreifen, die ähnliche dialogorientierte Treffen abhalten. Wir gehen davon aus, dass Silent Lynx weiterhin auf zweischichtige Skripte und auf GitHub gehostete Payloads für kostengünstige Persistenz setzen wird.

SEQRITE Schutz.

  • MalgentCiR.
  • trojan.50055.GC
  • boxter.50066.SL
  • Trojan.50056.GC

IOCs.

Hash (SHA-256) Malware-Typ
ef627bad812c25a665e886044217371f9e817770b892f65cff5877b02458374e RAR-Datei
5b58133de33e818e082a5661d151326bce5eeddea0ef4d860024c1dbb9f94639 RAR-Datei
5bae9c364ee4f89af83e1c7d3d6ee93e7f2ea7bd72f9da47d78a88ab5cfbd5d4 RAR-Datei
72a36e1da800b5acec485ba8fa603cd2713de4ecc78498fcb5d306fc3e448c7b LNK-Datei
5e3533df6aa40e86063dd0c9d1cd235f4523d8a67d864aa958403d7b3273eaaf LNK-Datei
b58f672e7fe22b3a41b507211480c660003823f814d58c04334ca9b7cdd01f92 LNK-Datei
ae51aef21ea4b422ef0c7eb025356e45d1ce405d66afbb3f6479d10d0600bcfd Powershell
0bce0e213690120afc94b53390d93a8874562de5ddcc5511c7b9b9d95cf8a15d Powershell
821f1ee371482bfa9b5ff1aff33705ed16e0147a9375d7a9969974c43b9e16e8 Powershell
262f9c63c46a0c20d1feecbd0cad75dcb8f731aa5982fef47d2a87217ecda45b EXE
123901fa1f91f68dacd9ec972e2137be7e1586f69e419fc12d82ab362ace0ba9 EXE
6cb54ec004ff8b311e73ef8a8f69b8dd043b7b84c5499f4c6d79d462cea941d8 EXE
97969978799100c7be211b9bf8a152bbd826ba6cb55377284537b381a4814216 EXE
9de8bbc961ff450332f40935b739d6d546f4b2abf45aec713e86b37b0799526d EXE
b5a4f459bdff7947f27474840062cfce14ee2b1a0ef84da100679bc4aa2fcf77 EXE
ffda4f894ca784ce34386c52b18d61c399eb2fc8c9af721933a5de1a8fff9e1b EXE
2c8efe6eb9f02bf003d489e846111ef3c6cab32168e6f02af7396e93938118dd Ausführbare .NET-Datei
1531f13142fc0ebfb7b406d99a02ec6441fc9e40725fe2d2ac11119780995cd3 Ausführbare .NET-Datei
67cf0e32ad30a594442be87a99882fa4ac86494994eee23bdd21337adb804d3f Ausführbare .NET-Datei
036a60aa2c62c8a9be89a2060e4300476aef1af2fd4d3dd8cac1bb286c520959 Ausführbare .NET-Datei
32035c9d3b81ad72913f8db42038fcf6d95b51d4d84208067fe22cf6323f133c Ausführbare .NET-Datei
a639a9043334dcd95e7cd239f8816851517ebb3850c6066a4f64ac39281242a3 Ausführbare .NET-Datei
a83a8eb3b522c4517b8512f7f4e9335485fd5684b8653cde7f3b9b65c432fa81 Ausführbare .NET-Datei
26aca51d555a0ea6d80715d8c6a9f49fea158dee11631735e16ea75c443a5802 Ausführbare .NET-Datei
303f03ae338fddfe77c6afab496ea5c3593d7831571ce697e2253d4b6ca8a69a Ausführbare .NET-Datei
40d4d7b0bc47b1d30167dd7fc9bd6bd34d99b8e0ae2c4537f94716e58e7a5aeb VBA
b0ac155b99bc5cf17ecfd8d3c26037456bc59643344a3a30a92e2c71c4c6ce8d VBA
b87712a6eea5310319043414eabe69462e12738d4f460e66a59c3acb5f30e32e Postleitzahl

 

Host-/IP-Adressen
updates-check-microsoft[.]ddns[.]net
catalog-update-update-microsoft[.]serveftp[.]com
hxxp://206.189.11[.]142/
62 [.] 113 [.] 66 [.] 137
62.[.]113[.]66[.]7
37 [.] 18 [.] 27 [.] 27

 

MITRE ATT & CK

Taktik Technik-ID Technikname
Erster Zugriff / Phishing T1566.001 Spearphishing-Anhang
Ausführung T1204.001 Benutzerausführung: Bösartiger Link
T1204.002 Benutzerausführung: Schädliche Datei
T1106 Native API (CreateProcess / CreateProcessW)
Beharrlichkeit T1053.005 Geplante Aufgabe/Auftrag: Windows-Aufgabenplanung
Befehls- und Skriptinterpreter T1059.001 Powershell
Verteidigungsflucht T1027 Verschleierte Dateien oder Informationen
T1036 Maskieren
Befehl und Kontrolle T1071 Anwendungsschichtprotokoll (HTTPS / Webprotokolle)
T1095 Protokoll außerhalb der Anwendungsschicht (reinem TCP / benutzerdefiniertem C2)
Proxying & Tunneling T1071 / T109 Tunneling / Proxy (Nutzung von Ligolo-ng) C2/Mesh/Tunnel
Exfiltration T1041 / T1071 Exfiltration über C2-Kanal/Anwendungsschicht

Referenzen

A1: Zeitungsverkaufsstellen

  • Russland und Aserbaidschan signalisieren neue Phase der strategischen Zusammenarbeit – Defensehere
  • Duschanbe empfängt Putin und die Staats- und Regierungschefs der Gemeinschaft Unabhängiger Staaten – The Diplomat.
  • China-Zentralasien-Gipfeltreffen: China Southern Airlines eröffnet neue Direktverbindung zwischen Peking und Dänemark…
  • China-Zentralasien-Gipfel soll neue Pläne für die künftige Zusammenarbeit entwerfen: Sprecher
  • Indien und zentralasiatische Staaten arbeiten mit Afghanistan zusammen, um Sicherheitsherausforderungen zu bewältigen | Aktuelle Nachrichten aus Indien

A2: Bestehende öffentliche Forschung

  • Enthüllung der Silent Lynx APT: Zentralasiatische Unternehmen mit bösartigen Kampagnen im Visier
  • VTPRACTITIONERS{SEQRITE}: Verfolgung von UNG0002, Silent Lynx und DragonClone ~ VirusTotal-Blog.
  • ShadowSilk: Eine grenzüberschreitende Binärunion für Datenexfiltration | Group-IB-Blog.
  • Zone/eng/expertise/blog/cavalry-werewolf-atakuet-rossiyu-cherez-doveritelnye-otnosheniya-mezhdu-gosudarstvami/.
  • Virus Bulletin :: Silent Lynx: Aufdeckung einer Cyber-Spionagekampagne in Zentralasien

 VORHERIGER ARTIKELOperation SkyCloak: Tor-Kampagne zielt auf das russische Militär ab &...
NÄCHSTER ARTIKEL  Indiens finanzielle Zukunft sichern: Warum das DPDP-Gesetz spielentscheidend ist...
Subhajeet Singha

Über Subhajeet Singha

Subhajeet arbeitet als Sicherheitsforscher in den Sicherheitslaboren von Quick Heal. Seine Schwerpunkte sind: threat intelForschung, Entwicklung und Reverse Engineering, um...

Artikel von Subhajeet Singha »

Verwandte Artikel

  • Hinter der Rückerstattung: Von GST-Phishing zu Remcos RAT durch eine mehrstufige .NET-Infektionskette

    Hinter der Rückerstattung: Von GST-Phishing zu Remcos RAT durch eine mehrstufige .NET-Infektionskette

    Juli 17, 2026
  • Operation ShadowRecruit: Eine Malware-Kampagne mit Rekrutierungsthema, die ControlR und Google Sheets nutzt, um indische Arbeitssuchende ins Visier zu nehmen

    Juli 14, 2026
  • Von der Rechnung zu AnyDesk: Aufdeckung einer Phishing-Kampagne gegen russische Luft- und Raumfahrtorganisationen  

    Juli 7, 2026
Ausgewählte Autoren
  • Seqrite
    Seqrite

    Seqrite ist ein führender Anbieter von Cybersicherheitslösungen für Unternehmen. Mit dem Fokus auf...

    Lesen Sie weitere Artikel von Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ich bin eine leidenschaftliche Autorin, die gerne Inhalte über neue Technologien verfasst und...

    Lesen Sie weitere Artikel von Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ich bin ein leidenschaftlicher Cybersicherheits-Enthusiast und engagierter Autor. Mit einem besonderen Talent...

    Lesen Sie weitere Artikel von Bineesh P.
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar ist der gemeinsame Geschäftsführer von Quick Heal Technologies ...

    Lesen Sie weitere Artikel von Sanjay Katkar
Themen
geeignet (25) Cyber ​​Attacke (36) Cyber-Angriffe (58) Cyberangriff (16) Cyber-Angriffe (15) Internet-Sicherheit (340) Internet-Sicherheit (34) Cyber-Bedrohung (33) Cyber-Bedrohungen (51) Datenmissbrauch (56) Datenverstöße (29) Data Loss (28) Verhinderung von Datenverlust (34) data privacy (16) Datenschutz gelesen. (34) Datensicherheit (19) DLP (50) DPDP (14) DPDPA (17) Verschlüsselung (16) Endpoint-Sicherheit (112) Unternehmenssicherheit (19) Ausnutzen (13) Datenschutz (14) Malware (76) Malware-Analyse (14) Malware-Angriff (23) MDM (27) Microsoft (15) MITRE ATT & CK (13) Netzwerksicherheit (26) Phishing (30) Ransomware (69) Ransomware-Angriff (31) Ransomware-Angriffe (31) Ransomware-Schutz (16) Seqrite (41) Seqrite Verschlüsselung (27) Seqrite EPS (33) Seqrite Services (16) Bedrohungserkennung (13) Threat IntelLigence (20) UTM (34) Verwundbarkeit (16) null vertrauen (13)
Seqrite Labs

Führender Anbieter von IT-Sicherheitslösungen für Unternehmen, der die Sicherheit von Endpunkten, Daten und Netzwerken mit erstklassigen Lösungen zur Bedrohungsprävention, -erkennung und -reaktion weltweit vereinfacht.

Lesen Sie mehr über Seqrite

Folge uns:

Abonniere unseren Newsletter

Bleiben Sie über die neuesten Trends und Erkenntnisse zur Cybersicherheit auf dem Laufenden.

Laden
Produkte & Angebote
  • Wolke
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • On Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Plattform
  • Malware Analysis Platform
  • Mikrounternehmen
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cybersicherheit & Data Privacy Aufmerksamkeit
Ressourcen
  • Blogs
  • Whitepapers
  • Datenblätter
  • Bedrohungsberichte
  • Handbücher
  • PoV
  • Ohne fundierte Kenntnisse zu Data Privacy
  • DPDP-Dialoge
  • Einhaltung von Richtlinien
  • EULA
  • GoDeep.AI
  • SIA
  • Stunde der Privatsphäre
Kontakt
  • Sitz der Gesellschaft
  • Reden wir über Cybersicherheit
Unterstützung
  • Technischer Support
  • Software herunterladen
  • Offline-Updater
  • Firmware-Upgrades
  • Upgrades, Modernisierungen & TIPs
  • Produktdokumentation
Über uns
  • Über uns Seqrite
  • Leadership
  • Auszeichnungen & Anerkennungen
  • Newsroom
Partner
  • Partner Programm
  • Partner finden
  • PARTNER WERDEN
  • Seqrite Zertifizierungsanforderungen

© 2026 Quick Heal Technologies Ltd.

Sitemap Datenschutzrichtlinien Rechtliche Hinweise Cookie-Richtlinien Nutzungsbedingungen