• Produk dan Layanan
        • awan

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Di tempat

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Bisnis kecil

          • SOHO Total Edition
        • Layanan

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Keamanan Siber & Data Privacy Kesadaran
  • Solusi
    • BFSI
    • Pendidikan
    • Pemerintah
    • Tenaga Kesehatan
    • ITeS
    • Manufaktur
  • Perusahaan
    • Tentang kami Seqrite
    • Kepemimpinan
    • Penghargaan & Sertifikasi
    • Ruang Berita
  • Partner
    • Program Mitra
    • Temukan Mitra
    • Menjadi Mitra
  • Bantuan
  • Publikasi
    • blog
    • Kertas putih
    • Lembaran Data
    • Studi Kasus
    • Laporan Ancaman
    • Manuals
    • PoV
    • Memahami Data Privacy
    • Periksa Skor Risiko Anda
    • Dialog DPDP
    • Jam Privasi
Seqrite Labs Blog
Hubungi Sales Sedang Diserang?
  • Produk dan Layanan
        • awan

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Di tempat

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Bisnis kecil

          • SOHO Total Edition
        • Layanan

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Keamanan Siber & Data Privacy Kesadaran
  • Solusi
    • BFSI
    • Pendidikan
    • Pemerintah
    • Tenaga Kesehatan
    • ITeS
    • Manufaktur
  • Perusahaan
    • Tentang kami Seqrite
    • Kepemimpinan
    • Penghargaan & Sertifikasi
    • Ruang Berita
  • Partner
    • Program Mitra
    • Temukan Mitra
    • Menjadi Mitra
  • Bantuan
  • Publikasi
    • blog
    • Kertas putih
    • Lembaran Data
    • Studi Kasus
    • Laporan Ancaman
    • Manuals
    • PoV
    • Memahami Data Privacy
    • Periksa Skor Risiko Anda
    • Dialog DPDP
    • Jam Privasi
Beranda  /  Teknis  / Operasi Peek-a-Baku: Pasukan Khusus Lynx yang Diam-diam bergerak lambat menuju Dushanbe
Operasi Peek-a-Baku: APT Silent Lynx bergerak lambat menuju Dushanbe
03 November 2025

Operasi Peek-a-Baku: APT Silent Lynx bergerak lambat menuju Dushanbe

Ditulis oleh Subhajeet Singha
Subhajeet Singha
Teknis
  • Pengantar
  • Perusahaan
  • Sasaran Utama.
    • Industri yang Terkena Dampak.
    • Fokus Geografis.
  • Rantai Infeksi.
  • Temuan Awal.
  • Analisis Teknis.
    • Kampanye – Saya
      • Cara LNK.
      • Jahat PEMUAT SENYAP
      • Jahat LAPLAS Implan – TCP & TLS.
      • Implan .NET Berbahaya – Penyapu Senyap
    • Kampanye – II
      • Implan .NET Berbahaya – Penyapu Senyap
      • VBScript.
      • Skrip PowerShell Berbahaya.
  • Perburuan dan Infrastruktur.
  • Atribusi
  • Perbaikan Dini.
  • Kesimpulan
  • SEQRITE Perlindungan.
  • IOC
  • MITRE ATT&CK.
  • Referensi

Penulis: Subhajeet Singha, Priya Patel , Sathwik Ram Prakki.

Pengantar

Seqrite Tim APT Labs adalah yang pertama kali menetapkan nomenklatur tersebut. "Lynx yang Diam" kepada kelompok ancaman. Sebelum dan sesudah ini, banyak peneliti telah mengidentifikasi kampanye awal dan menyebut kelompok tersebut dengan berbagai nama, termasuk Prajurit Yoro, Ikan Sturgeon Phisher, Kavaleri Manusia Serigala, Sutra Bayangan, dan lainnya. Karena kami adalah yang pertama kali mengungkap dan melacak kampanye-kampanye ini dengan menggunakan konvensi penamaan tersebut, kami terus menyebut kelompok tersebut sebagai Lynx yang Diam untuk menjaga konsistensi dan menghindari kebingungan yang disebabkan oleh beberapa alias yang tumpang tindih.

Sebagaimana diposting oleh beberapa vendor riset lain dan oleh kami, Silent Lynx terkenal dan tersohor karena mengorkestrasi kampanye berbasis spear-phishing sekaligus menyamar sebagai pejabat pemerintah untuk menargetkan pegawai negeri. Dengan berbagai perangkat ofensif yang dibuat khusus atau terkadang siap pakai dari proyek sumber terbuka, mereka sebagian besar berfokus menargetkan lembaga think-tank Asia Tengah, pemerintah, pemerintah Rusia, dan beberapa negara di Asia Tenggara.

Dalam blog ini, kami akan mengeksplorasi bagaimana kami mengidentifikasi kelompok yang sama, melakukan perubahan yang lambat dalam hal penerapan stager, dan melakukan kesalahan kecil dalam OPSEC, yang mendorong kami untuk mengidentifikasi kampanye di berbagai entitas yang menargetkan hubungan Azerbaijan-Rusia dengan arsip RAR palsu. Kelompok ini juga telah menargetkan entitas Tiongkok-Asia Tengah dengan implan .NET berbahaya. Kami yakin bahwa satu-satunya tujuan kelompok ini adalah spionase yang dilakukan secara tergesa-gesa, yang menyisakan banyak kesalahan, yang menyebabkan penelitian ini menghasilkan banyak temuan. Kami juga akan melihat infrastruktur yang mencakup berbagai kampanye dan implan yang terungkap selama fase penelitian.

Nah, bagian terakhir namun tak kalah penting adalah tema utama penelitian ini, yaitu “ Jalan menuju Dushanbe ”. Tema ini akan secara bertahap diintegrasikan ke dalam bagian-bagian selanjutnya dari blog ini, dengan memberikan alasan mengapa tema ini dipilih.

Linimasa.

Sasaran Utama.

Silent Lynx telah menargetkan berbagai sektor di berbagai negara dan dalam penelitian ini kami akan fokus pada sektor-sektor yang memiliki hubungan geografis yang sangat dekat dalam hal peristiwa seperti Astana, Dushanbe & Baku. Kampanye pertama, yang kami lacak pada awal Juni-September, menargetkan lembaga think-tank pemerintah Tiongkok & Asia Tengah dengan menggunakan tema sebuah pertemuan puncak yang diadakan di Astana, ibu kota Kazakhstan . Pada pertengahan September hingga Oktober, kami menemukan kampanye lain yang dilakukan oleh kelompok ancaman yang sama, yang menyalahgunakan email dari entitas pemerintah yang berbasis di Kyrgyzstan untuk menargetkan berbagai entitas di Rusia, yang juga ditemukan oleh peneliti ancaman di BI.Zone.

Dengan mengikuti jejak yang serupa, kami menemukan bahwa pelaku ancaman juga menargetkan entitas yang terlibat dalam diplomasi Azerbaijan-Rusia, menggunakan tema KTT bersama dengan kata kunci spesifik seperti Kerja Sama Strategis, yang diadakan di Dushanbe . Industri yang menjadi sasaran adalah sebagai berikut:

Industri yang Terkena Dampak

  • Lembaga Pemikir dan Diplomat Pemerintah.
  • Industri Pertambangan.
  • Industri Transportasi & Komunikasi.

Fokus Geografis

  • tajikistan
  • Azerbaijan
  • Rusia
  • Tiongkok
  • Negara-negara Asia Tengah lainnya (lihat penelitian sebelumnya yang terkait dengan penemuan Lynx Senyap)

Rantai Infeksi

Temuan Awal.

Kami di SEQRITE APT-Team telah secara cermat melacak Silent Lynx sejak November 2024. Awalnya, kami menemukan bahwa kelompok tersebut telah menargetkan beberapa entitas penting di Kyrgyzstan, Turkmenistan & Uzbekistan dengan satu-satunya motif spionase terkait sektor-sektor penting seperti Bank Nasional, Proyek Kereta Api, dll. Temuan kami dipresentasikan di Buletin Virus, 2025.

Seperti yang disebutkan dalam kolaborasi kami dengan VirusTotal mengenai penelitian dan poin-poin penting yang kami gunakan untuk memburu kelompok ancaman tersebut, misalnya, obsesi mereka menggunakan implant dan loader PowerShell yang dikodekan Base64 yang menyalahgunakan binary PowerShell.exe.

Dengan menggunakan logika penting yang serupa, kami menemukan sebuah kampanye pada bulan September yang kami yakini awalnya diatur pada bulan Juni dan sampel-sampel tersebut ditemukan oleh kami pada bulan September.

Kemudian, dengan menggunakan logika serupa, kami menemukan kampanye lain yang menggunakan modus operandi serupa dengan sedikit perubahan dalam pengerahan pasukan. Karena hal ini ditemukan pada bulan Oktober, kami yakin hal ini kembali diatur pada bulan Oktober itu sendiri, tergantung pada tema tertentu.

Perburuan dan perubahan lebih lanjut membawa kami pada konfirmasi bahwa kedua kampanye ini, meskipun dengan sedikit sekali perubahan dalam penyebaran muatan tahap akhir, telah diluncurkan oleh kelompok ancaman yang sama, Silent Lynx.

Pada bagian penelitian selanjutnya, kami akan fokus pada bagian teknis dan bagian menarik lainnya dari penelitian ini.

Analisis Teknis.

Selama penelitian kami tentang kelompok ancaman ini, dengan nama sandi Operasi Peek-A-Baku , kami menemukan beberapa rangkaian kampanye. Untuk menyajikan temuan kami dengan jelas, kami telah membagi analisis menjadi dua bagian.

Bagian pertama merinci berbagai metode yang digunakan oleh pelaku ancaman untuk menyebarkan serangan reverse shell tahap akhir, yang terutama menargetkan entitas yang terlibat dalam hubungan Rusia–Azerbaijan . Bagian kedua berfokus pada kampanye yang ditujukan pada hubungan Tiongkok–Asia Tengah . Penting untuk dicatat bahwa analisis teknis tidak disusun secara kronologis dan tidak mencerminkan urutan peristiwa yang tepat dalam keseluruhan kampanye.

Kampanye – Saya

Mari kita mulai menganalisis kampanye yang melibatkan penargetan entitas hubungan diplomatik Rusia-Azerbaijan.

Oktober-2025

Awalnya, pada paruh pertama Oktober 2025 atau tepatnya minggu kedua Oktober, tim kami menemukan arsip RAR berbahaya yang dikenal sebagai План развитие стратегического сотрудничества.pdf.rar yang diterjemahkan menjadi Rencana Pengembangan Kerja Sama Strategis. Faktanya, kami juga memeriksa bahwa cara penulisan nama file ini sebenarnya secara tata bahasa tidak benar dalam bahasa Rusia , menunjukkan bahwa kemungkinan besar file tersebut dibuat oleh penutur non-asli atau dihasilkan secara otomatis menggunakan beberapa penerjemah yang tersedia di web.

Karena kami meyakini kampanye ini menargetkan entitas diplomatik yang terlibat atau terkait dengan pengorganisasian dan penyelenggaraan pertemuan tersebut, kampanye ini secara khusus menargetkan entitas diplomatik yang terlibat dalam atau terkait dengan pengorganisasian dan koordinasi pertemuan Rusia-Azerbaijan yang diadakan di Dushanbe , Tajikistan, pada Oktober 2025. Mengingat waktu dan konteks yang sarat dengan muatan politik di sekitar KTT tersebut, yang berfokus pada pemulihan dan penguatan kerja sama strategis antara kedua negara, diduga kuat bahwa pelaku ancaman tersebut berupaya mengumpulkan informasi intelijen tentang komunikasi diplomatik yang terkait dengan pertemuan tingkat tinggi ini.

Sekarang, mari kita lihat persenjataan teknis dari serangkaian muatan berbahaya yang digunakan.

Cara LNK

Kami mencari file RAR yang mencurigakan План развитие стратегического сотрудничества.pdf.rar dan saat membukanya, kami hanya melihat bahwa file RAR tersebut berisi LNK berbahaya dengan nama yang mirip.

Setelah memeriksa isi berkas LNK, kami menemukan bahwa LNK pada dasarnya mencoba menyalahgunakan biner powershell.exe untuk mengunduh dan mengeksekusi berkas PowerShell berbahaya dari Repositori GitHub bernama GoBuster777, dan berkas yang diunduh adalah 1.ps1. Menariknya, kami juga menemukan jalur berkas mencurigakan yang akan digunakan lebih lanjut untuk melakukan pivot dan memburu kampanye lebih lanjut di bagian selanjutnya dari blog penelitian ini.

Setelah mengunduh file 1.ps1, kami menemukan kesamaan lain dengan kampanye Silent Lynx sebelumnya, yaitu penggunaan blob berbahaya berkode Base64 yang dieksekusi melalui powershell.

Setelah mendekode blob Base64, kami menentukan bahwa ini adalah reverse shell berbasis TCP cepat yang terhubung ke 206.189.11.142:443 . Payload membuka soket, membangun aliran data, dan memasuki loop baca-eksekusi-kembali yang berkelanjutan: ia membaca perintah teks dari operator jarak jauh, mengeksekusinya secara lokal melalui Invoke-Expression, mengkonversi hasil yang dapat dihitung menjadi string, dan menulis output kembali melalui koneksi yang sama. Terakhir, kami juga menemukan bahwa pelaku ancaman juga menyebarkan tunneler open-source Ligolo-ng bersamaan dengan reverse shell berbasis PowerShell, yang secara keseluruhan memberi pelaku ancaman akses untuk mengeksekusi perintah sembarangan pada mesin korban.

Implan SILENT LOADER yang berbahaya.

Kami mengidentifikasi implant kedua yang terkait dengan kampanye yang sama. File tersebut, bernama silent_loader.exe , diunggah dari lokasi yang serupa (Azerbaijan).

Berdasarkan artefak ini dan berbagai alias yang sebelumnya digunakan untuk kelompok tersebut, kami menilai pelaku mungkin lebih menyukai motif penamaan " Silent ". Preferensi tersebut dapat menjelaskan nama implan Silent Loader dan mendukung penggunaan label Silent Lynx yang berkelanjutan untuk pelacakan.

Jika kita tinjau lebih lanjut teknis implannya, ternyata sifatnya sangat sederhana dan sangat relevan dengan loader berbasis C++, yang awalnya kami temukan pada kampanye pertama. Dalam implan ini, ia menggunakan iex untuk mengunduh berkas 1.ps1 berbahaya, yang telah kita bahas di bagian sebelumnya.

Akhirnya, perintah ini membentuk keseluruhan perintah untuk mengunduh & mengeksekusi skrip PowerShell berbahaya, yang dilakukan dengan meneruskan baris perintah sebagai argumen ke API CreateProcessW. Ini akan memunculkan proses PowerShell baru yang terhubung kembali ke kerangka kerja C2.

Salah satu bagian paling menarik dari Silent Loader adalah kesesuaiannya dengan loader awal yang kami temukan antara November 2024 dan Januari 2025. Hal ini menunjukkan bahwa satu-satunya perbedaan utama adalah, alih-alih menambahkan blob Base64 yang dikodekan ke dalam biner loader, pelaku ancaman justru mengambil langkah lambat untuk mengunduh konten dari GitHub.

Implan LAPLAS Berbahaya – TCP & TLS.

Kami juga menemukan sebuah program jahat yang digunakan oleh kelompok ancaman ini dalam kampanye ini, dan kami melacaknya dengan nama Laplas. Program ini diprogram menggunakan C++ dan menggunakan tumpukan jaringan berbasis TCP untuk komunikasi.

Melihat bagian awal implan ini, kami melihat bahwa implan tersebut mencoba terhubung ke perintah dan kontrol berbahaya pada port nomor 443. Reverse-shell pada dasarnya bekerja seperti ini:

  • ./laplas.exe

Jika argumen tidak diberikan selama permulaan, aliran kode kembali ke alamat C2 yang dikodekan secara keras dan nomor port di dalam biner, yang diteruskan ke fungsi sub_F710D0 yang pada dasarnya adalah fungsi Konektor.

Melihat ke konektor, awalnya tidur selama 5 detik dan kemudian melakukan beberapa operasi berbasis buffer yang selanjutnya menghubungkan ke server C2.

Kemudian fungsi lain melakukan operasi dekode XOR pada string yang dikodekan secara keras, yang setelah didekode ternyata adalah cmd.exe, yang selanjutnya diteruskan sebagai parameter ke API CreateProcess.

Ada beberapa bagian menarik dari implan ini, salah satunya adalah berisi banyak kode sampah, yang tidak terlalu berguna dalam konteks cara kerja implan. Bagian lainnya adalah server C2 yang mengembalikan gema. setiap kali implan mencoba terhubung ke server.

Dan, akhirnya setelah menerima pesan keluar dari pelaku ancaman, implant akan melepaskan semua sumber daya dan keluar dengan baik. Kami juga telah mengidentifikasi versi lain dari implant LAPLAS yang sama, yang melakukan tugas yang hampir serupa, dengan sedikit perbedaan dalam infrastruktur perintah dan kontrol serta beberapa fungsi dan artefak, yaitu sebagai reverse shell berbasis TLS .

Perlu dicatat bahwa implan dengan fungsionalitas berbasis TLS belum digunakan dalam kampanye Rusia-Azerbaijan. Kami telah menemukannya melalui beberapa pivot dan karena aspek teknisnya yang agak unik, bagian ini telah ditambahkan di bagian analisis teknis.

Poin menarik pertama berisi string menarik Phenyx2022, yang kami yakini hanya sekadar tanda tangan ratapan yang ingin dipamerkan pengembang saat implan dijalankan.

Pada bagian ini implan mengirimkan pesan ke operator HELLO, Tekan Enter., setelah jabat tangan selesai, ia menggunakan objek windows yang dikenal sebagai Pipes untuk operasi I/O dan aspek sederhana lainnya dari implan ini.

Seperti disebutkan dalam kasus ini, C2 implan yang berkomunikasi melalui TLS, menggunakan alamat C2 yang berbeda.

Setelah menerima pesan shexit dari operator, ia melanjutkan dengan keluar dengan anggun sambil menyampaikan pesan Selamat Tinggal.

Implan .NET Berbahaya – SilentSweeper.

Kami juga mengidentifikasi implan .NET lain yang digunakan dalam kampanye ini, dan kami melacaknya dengan nama SilentSweeper.

Bagian menarik dari implan ini adalah ia mengambil beberapa argumen, dan salah satunya, argumen yang menyatakan -extract, pada dasarnya bertanggung jawab untuk mengekstrak Skrip PowerShell berbahaya dan menuliskannya ke dalam sebuah berkas. Ini pada dasarnya tertanam di dalam bagian Sumber Daya dari biner tersebut.

Selain opsi sebelumnya untuk mengekstrak PowerShell ke sebuah berkas, implan juga menyediakan beberapa opsi lain seperti -? yang menyediakan daftar bantuan tentang spesifikasi implan dan opsi -debug yang mendukung debugging skrip PowerShell.

Seperti disebutkan, implan memuat nama file dari Sumber Daya yang dikenal sebagai qw.ps1 dan membaca konten file tersebut dan selanjutnya mengeksekusi konten skrip PowerShell.

Setelah mendekode blog Base64, kami menemukan bahwa pada dasarnya blog tersebut mengunduh berkas berbahaya 1.ps1, yang merupakan reverse-shell, yang kami analisis pada bagian pertama penelitian. Sekarang, di bagian selanjutnya, kami akan menyelidiki kampanye lainnya.

Kampanye – II

Mari kita mulai menganalisis kampanye yang melibatkan penargetan entitas hubungan diplomatik Tiongkok-Asia Tengah.

Awalnya pada minggu kedua September 2025, tim kami menemukan arsip RAR berbahaya yang dikenal sebagai China-Central Asia SummitProject.rar. Kami percaya kampanye ini menargetkan entitas diplomatik, individu, dan entitas lain yang terlibat atau terkait dengan pengorganisasian dan memiliki keterlibatan tertentu dalam pengambilan keputusan dan berbagai keputusan lain yang melibatkan penandatanganan kesepakatan dan berbagai koordinasi KTT China-Asia Tengah , yang diadakan di Astana, Kazakhstan , pada Juni 2025.

Berdasarkan kampanye yang sebelumnya terungkap dan kampanye yang diidentifikasi oleh berbagai vendor penelitian ancaman lainnya, kelompok ancaman ini telah diamati menargetkan sektor Transportasi dan Komunikasi, termasuk perkeretaapian dan domain infrastruktur penting lainnya.

Oleh karena itu, analisis perilaku historis kelompok tersebut dan sektor yang ditargetkan menunjukkan bahwa para pelaku ancaman kemungkinan besar berupaya mengumpulkan intelijen tentang inisiatif berbasis transportasi dan komunikasi. Proyek-proyek ini tampaknya terkait dengan kerangka kerja strategis yang ditetapkan pada KTT Tiongkok-Asia Tengah pada tahun 2025.

Sekarang, mari kita lihat persenjataan teknis dari serangkaian muatan berbahaya yang digunakan.

Implan .NET Berbahaya – SilentSweeper

Saat memburu file RAR mencurigakan China-Central Asia SummitProject.rar, kami mengamati bahwa file RAR tersebut berisi eksekusi berbahaya dengan nama yang mirip.

Seperti yang dianalisis selama implan SilentSweeper di bagian sebelumnya, kami sekarang akan fokus pada skrip PowerShell berbahaya yang dikenal sebagai TM3.ps1 dalam kampanye ini.

Setelah mendekode blob Base64, kami menemukan skrip PowerShell yang mengunduh dua skrip pembantu (sebuah VBScript dan sebuah skrip PowerShell ) dari host jarak jauh dan kemudian membuat tugas terjadwal bernama WindowsUpdate . Tugas tersebut diatur untuk berjalan setiap enam menit (/sc minute /mo 6) dan dipicu sekali segera setelah pembuatan, dan file yang diunduh ditulis ke folder sementara pengguna saat ini (misalnya C:\Users\<user>\AppData\Local\Temp\WindowsUpdateService.ps1 dan …\WindowsUpdateService.vbs). Di bagian selanjutnya, kita akan meneliti skrip VBS dan PowerShell tersebut.

Berbahaya. VBScript.

Melihat ke dalam VBScript, menjadi cukup jelas bahwa satu-satunya tujuan skrip ini adalah untuk mengeksekusi tahap selanjutnya, yang pada dasarnya adalah file PowerShell.

PowerShell yang berbahaya.

Selanjutnya, dengan memeriksa file WindowsUpdateService.ps1, kami melihat bahwa file tersebut berisi blob yang dikodekan, yang setelah didekodekan, kami mengamati bahwa blob tersebut menyerupai muatan reverse-shell tahap akhir yang persis sama, yang telah kami analisis sebelumnya di blog ini. Penting juga untuk dicatat bahwa di antara semua kampanye tersebut, kami melihat penyerang memanfaatkan alat sumber terbuka Ligolo-ng.

Pada bagian berikutnya, kita akan fokus pada perburuan & artefak infrastruktur.

Perburuan & Infrastruktur.

Selama analisis kami terhadap kedua kampanye, kami mengidentifikasi beberapa artefak yang merupakan titik pivot berharga untuk investigasi lebih lanjut, seperti penggunaan metadata berbasis LNK, pivot infrastruktur, dan kampanye lain yang tidak diatribusikan. Mari kita bahas bagian-bagian tersebut.

Berputar melalui LNK-Metadata.

Beberapa metadata berbasis LNK menyebabkan kampanye lain yang tidak teridentifikasi. Mari kita bahas bagian-bagian tersebut.

Awalnya, saat menyelidiki file LNK yang berbahaya, kami menemukan direktori kerja menarik yang memuat metadata berikut di atas, yang pada dasarnya bertuliskan C:\Users\GoBus\OneDrive\Рабочий стол yang pada dasarnya diterjemahkan menjadi Desktop.

Lebih lanjut, kami menelusuri artefak tersebut, yang berisi 11 berkas pintasan (.LNK) yang pada dasarnya berisi metadata yang sama. Menariknya, kami menemukan berkas RAR berbahaya yang juga menjalankan tugas berbahaya LNK Way, yang kami yakini sebagai kampanye tanpa atribusi hingga saat ini, berisi berkas LNK dengan metadata serupa.

Selanjutnya, kita akan melihat perubahan pada artefak infrastruktur yang menyebabkan peningkatan jumlah kampanye yang tidak diatribusikan.

Berputar-melalui Artefak-Infrastruktur.`

Karena, kami melihat bahwa reverse-shell PowerShell yang berbahaya dihosting di GitHub, penelusuran lebih lanjut ke artefak itu mengarahkan kami ke kampanye lain, yang memuat nama resume.rar dan saat ini tidak dikaitkan dengan sektor yang ditargetkan dengan menggunakan teknik yang sama persis.

Selanjutnya, saat kami memeriksa beberapa muatan, yang memiliki beberapa pivot dari repositori GitHub ke entitas infrastruktur lainnya, kami menemukan serangkaian alamat host berbahaya lainnya, dan setelah melakukan pivot lebih lanjut, kami menemukan kampanye lain yang menggunakan berkas ZIP berbahaya bernama WindowsUpdateService.zip yang menyediakan skrip PowerShell berbahaya.

Kami juga mengungkap kampanye lain yang terhubung ke artefak infrastruktur berbahaya ini, serta biner yang terhubung ke kampanye yang menyajikan file berbahaya ini.

Kami juga melihat beberapa file yang dapat dieksekusi terhubung ke artefak berbahaya ini, melakukan beberapa tugas. Sekarang, mari kita lihat detail infrastrukturnya di bagian selanjutnya.

Host / Alamat IP ASN Lokasi
62.113.66.137 AS 60490 Rusia ()
206.189.11.142 ASN 14061 Belanda ()
62.113.66.7 AS 60490 Rusia ()
37.18.27.27 AS 48096 Rusia ()

Atribusi.

Atribusi memang merupakan bagian tersulit, sekaligus memberikan arahan yang ketat dalam hal viktimologi dan berbagai domain lain dari sebuah kampanye ancaman, yang seringkali bisa menjadi dilematis. Meskipun demikian, hal ini dapat dibatasi hingga tingkat tertentu, dengan memantau secara ketat kelompok ancaman, terutama TTP mereka, kepentingan di wilayah geografis tertentu, dan proyek infrastrukturnya dengan tujuan spionase. Oleh karena itu, dengan mempertimbangkan artefak-artefak ini, dengan keyakinan tinggi kami mengaitkan kampanye ancaman ini dengan Silent Lynx. Beberapa alasannya adalah sebagai berikut.

Atribusi berorientasi Arsenal.

  • Sejak kami melacak kelompok ancaman ini, kami menemukan bahwa operator sangat terobsesi dengan pengkodean Base64 dan reverse-shell dalam C++, PowerShell, Golang 7 .NETKami yakin bahwa grup atau operator telah mengikuti penelitian kami dan memutuskan untuk menyimpan blob yang dikodekan Base64 di GitHub, alih-alih melakukan hardcoding ke dalam biner C++, karena kami telah melihat di bagian analisis teknis bahwa kemiripan kedua implan tersebut sangat mirip dalam hal basis kode.
  • Dalam kampanye sebelumnya, di mana kita melihat bahwa kelompok ancaman tersebut menargetkan entitas pemerintah Turkmenistan dengan file ZIP berbahaya yang berisi pemuat C++ pada paruh pertama tahun 2025, kita juga melihat perilaku yang sama persis ketika menargetkan entitas diplomatik & entitas penting lainnya yang terlibat dalam Tiongkok-Asia Tengah. Ini membuktikan bahwa kelompok tersebut telah menggunakan TTP yang sama pada kedua kampanye, yang pada dasarnya menjatuhkan muatan pada disk, tanpa bahan yang berorientasi pada umpan.
  • File spear-phishing awal yang dikompresi dan file muatan yang memiliki nama yang sama, yang kami lihat di sebagian besar kampanye yang dilakukan oleh kelompok ini di target-target Asia Tengah, kami percaya bahwa kelompok ini terlalu lamban untuk membuat perubahan tertentu, yang menciptakan pola unik untuk ancaman-
    memburu individu untuk menciptakan bias berbasis pola tertentu yang diikuti oleh kelompok ini.
  • Kami juga menemukan bahwa dalam kedua kampanye tersebut, kelompok ini sangat terobsesi dengan penggunaan Alat tunneling berbasis Golang, seperti pada kampanye pertama mereka menggunakan RESOCKS, sedangkan pada kampanye ini mereka beralih ke Ligolo-Ng, dimana kedua alat tersebut memiliki banyak kesamaan teknis seperti dukungan untuk terowongan terenkripsi, rantai proksi, dan kompatibilitas lintas platform.

Victimology

  • Kami telah melihat bahwa pelaku ancaman ini terutama menargetkan beberapa negara Asia Tengah dan infrastruktur pentingnya seperti entitas pemerintah, sektor perbankan, & entitas yang terlibat dalam proyek infrastruktur lintas negara di zona geografis yang sama dalam penelitian awal yang kami publikasikan. Dalam penelitian ini, kami juga mengidentifikasi hal yang sama pada kedua kampanye, di mana kami melihat poros infrastruktur yang sangat umum yang mengarah pada kesamaan antara kampanye yang menargetkan hubungan Rusia-Azerbaijan serta Tiongkok-Asia Tengah, yang kami anggap sebagai blunder OPSEC dari kelompok ancaman tersebut.
  • Kami percaya bahwa kelompok ancaman terutama tertarik pada peristiwa di Dushanbe seperti pertemuan Rusia-Azerbaijan kepala negara menuju memprojeksikan Seperti Jalan Raya Tiongkok-Tajikistan dan koneksi penerbangan Beijing-Dushanbe, yang ditujukan untuk bisnis dan berbagai pertukaran. Oleh karena itu, kami mengaitkannya dengan tingkat keyakinan sedang dalam hal viktimologi untuk sektor-sektor yang menjadi target.

Perbaikan Dini.

Tahun ini kita telah melihat Silent Lynx menyasar acara-acara yang memiliki kepentingan di geosfer Asia Tengah, terutama pertemuan puncak yang melibatkan sejumlah besar urusan infrastruktur dan lebih banyak lagi keputusan & perbaikan diplomatik.

Kami meyakini bahwa kelompok ini juga telah memantau suatu peristiwa yang melibatkan pertemuan Sekretaris India-Asia Tengah pada bulan Oktober. Meskipun demikian, untuk saat ini hal itu hanyalah spekulasi dan lebih merupakan upaya perbaikan awal kepada entitas yang terlibat selama pertemuan ini. Kami belum melihat kampanye semacam itu pada saat publikasi penelitian ini, bagian penelitian ini harus dianggap sebagai saran.

Kesimpulan

Kami menyimpulkan bahwa Silent Lynx, yang SEQRITE APT-Team telah menjuluki dan meneliti sejak setahun lalu, dan telah terlibat dalam berbagai kampanye yang menargetkan berbagai negara yang telah memulai pengembangan diplomatik dan infrastruktur tertentu, serta sektor-sektor penting lainnya di berbagai negara Asia Tengah. Mereka juga menargetkan entitas yang berbasis di Rusia dan Tiongkok, dan saat ini sangat aktif, sambil melakukan perubahan minimal pada persenjataan mereka dan mungkin menargetkan entitas yang melibatkan pertemuan berorientasi dialog serupa. Kami memperkirakan Silent Lynx akan terus memanfaatkan skrip dua lapis dan muatan yang dihosting di GitHub untuk persistensi berbiaya rendah.

SEQRITE Perlindungan.

  • MalgentCiR.
  • trojan.50055.GC
  • boxter.50066.SL
  • Trojan.50056.GC

IOC.

Hash (SHA-256) Jenis Malware
ef627bad812c25a665e886044217371f9e817770b892f65cff5877b02458374e Berkas RAR
5b58133de33e818e082a5661d151326bce5eeddea0ef4d860024c1dbb9f94639 Berkas RAR
5bae9c364ee4f89af83e1c7d3d6ee93e7f2ea7bd72f9da47d78a88ab5cfbd5d4 Berkas RAR
72a36e1da800b5acec485ba8fa603cd2713de4ecc78498fcb5d306fc3e448c7b Berkas LNK
5e3533df6aa40e86063dd0c9d1cd235f4523d8a67d864aa958403d7b3273eaaf Berkas LNK
b58f672e7fe22b3a41b507211480c660003823f814d58c04334ca9b7cdd01f92 Berkas LNK
ae51aef21ea4b422ef0c7eb025356e45d1ce405d66afbb3f6479d10d0600bcfd PowerShell
0bce0e213690120afc94b53390d93a8874562de5ddcc5511c7b9b9d95cf8a15d PowerShell
821f1ee371482bfa9b5ff1aff33705ed16e0147a9375d7a9969974c43b9e16e8 PowerShell
262f9c63c46a0c20d1feecbd0cad75dcb8f731aa5982fef47d2a87217ecda45b EXE
123901fa1f91f68dacd9ec972e2137be7e1586f69e419fc12d82ab362ace0ba9 EXE
6cb54ec004ff8b311e73ef8a8f69b8dd043b7b84c5499f4c6d79d462cea941d8 EXE
97969978799100c7be211b9bf8a152bbd826ba6cb55377284537b381a4814216 EXE
9de8bbc961ff450332f40935b739d6d546f4b2abf45aec713e86b37b0799526d EXE
b5a4f459bdff7947f27474840062cfce14ee2b1a0ef84da100679bc4aa2fcf77 EXE
ffda4f894ca784ce34386c52b18d61c399eb2fc8c9af721933a5de1a8fff9e1b EXE
2c8efe6eb9f02bf003d489e846111ef3c6cab32168e6f02af7396e93938118dd .NET yang dapat dieksekusi
1531f13142fc0ebfb7b406d99a02ec6441fc9e40725fe2d2ac11119780995cd3 .NET yang dapat dieksekusi
67cf0e32ad30a594442be87a99882fa4ac86494994eee23bdd21337adb804d3f .NET yang dapat dieksekusi
036a60aa2c62c8a9be89a2060e4300476aef1af2fd4d3dd8cac1bb286c520959 .NET yang dapat dieksekusi
32035c9d3b81ad72913f8db42038fcf6d95b51d4d84208067fe22cf6323f133c .NET yang dapat dieksekusi
a639a9043334dcd95e7cd239f8816851517ebb3850c6066a4f64ac39281242a3 .NET yang dapat dieksekusi
a83a8eb3b522c4517b8512f7f4e9335485fd5684b8653cde7f3b9b65c432fa81 .NET yang dapat dieksekusi
26aca51d555a0ea6d80715d8c6a9f49fea158dee11631735e16ea75c443a5802 .NET yang dapat dieksekusi
303f03ae338fddfe77c6afab496ea5c3593d7831571ce697e2253d4b6ca8a69a .NET yang dapat dieksekusi
40d4d7b0bc47b1d30167dd7fc9bd6bd34d99b8e0ae2c4537f94716e58e7a5aeb VBA
b0ac155b99bc5cf17ecfd8d3c26037456bc59643344a3a30a92e2c71c4c6ce8d VBA
b87712a6eea5310319043414eabe69462e12738d4f460e66a59c3acb5f30e32e ZIP

 

Alamat host/IP
pembaruan-periksa-microsoft[.]ddns[.]net
pembaruan-katalog-pembaruan-microsoft[.]serveftp[.]com
hxxp://206.189.11[.]142/
62 [.] 113 [.] 66 [.] 137
62.[.]113[.]66[.]7
37 [.] 18 [.] 27 [.] 27

 

MITRE ATT & CK

Taktik ID Teknik Nama Teknik
Akses Awal / Phishing T1566.001 Lampiran Spearphishing
Execution T1204.001 Eksekusi Pengguna: Tautan Berbahaya
T1204.002 Eksekusi Pengguna: File Berbahaya
T1106 API Asli (CreateProcess / CreateProcessW)
Ketekunan T1053.005 Tugas/Pekerjaan Terjadwal: Penjadwal Tugas Windows
Penerjemah Perintah & Skrip T1059.001 PowerShell
Penghindaran Pertahanan T1027 File atau Informasi yang Dikaburkan
T1036 Menyamar
Komando & Kontrol T1071 Protokol Lapisan Aplikasi (HTTPS / protokol Web)
T1095 Protokol Non-Lapisan Aplikasi (TCP mentah / C2 khusus)
Proksi & Tunneling T1071/T109 Tunneling / Proxy (penggunaan Ligolo-ng) C2/mesh/terowongan
exfiltration T1041/T1071 Eksfiltrasi melalui saluran C2 / Lapisan aplikasi

Referensi

A1: Outlet Surat Kabar

  • Rusia dan Azerbaijan tandai babak baru kerja sama strategis – Defensehere
  • Dushanbe Menyambut Putin dan Para Pemimpin Negara-Negara Persemakmuran Merdeka – The Diplomat.
  • KTT Tiongkok-Asia Tengah: China Southern Airlines membuka penerbangan langsung baru yang menghubungkan Beijing dan Dush…
  • KTT Tiongkok-Asia Tengah akan menggambar cetak biru baru untuk kerja sama masa depan: juru bicara
  • India dan negara-negara Asia Tengah akan bekerja sama dengan Afghanistan untuk mengatasi tantangan keamanan | Berita Terbaru India

A2: Penelitian Publik yang Ada

  • Mengungkap APT Silent Lynx: Menargetkan Entitas Asia Tengah dengan Kampanye Jahat
  • PRAKTISI VT{SEQRITE}: Melacak UNG0002, Silent Lynx dan DragonClone ~ Blog VirusTotal.
  • ShadowSilk: Uni Biner Lintas Batas untuk Pencurian Data | Blog Group-IB.
  • zone/eng/keahlian/blog/kavaleri-manusia serigala-atakuet-rossiyu-cherez-doveritelnye-otnosheniya-mezhdu-gosudarstvami/.
  • Virus Bulletin :: Silent Lynx: mengungkap kampanye spionase siber di Asia Tengah

 Sebelumnya PosOperasi SkyCloak: Kampanye Tor menargetkan Militer Rusia &...
Posting berikutnya  Menjamin Masa Depan Keuangan India: Mengapa UU DPDP adalah Game-C...
Subhajeet Singha

Tentang Subhajeet Singha

Subhajeet bekerja sebagai Peneliti Keamanan di Security Labs di Quick Heal. Bidang fokusnya adalah: threat intelKetelitian, penelitian, dan rekayasa balik untuk...

Artikel oleh Subhajeet Singha »

Pos terkait

  • MacSync: Pencuri macOS yang Licik dengan Memanfaatkan Jebakan ClickFix

    MacSync: Pencuri macOS yang Licik dengan Memanfaatkan Jebakan ClickFix

    September 8, 2026
  • Operasi QUICSILVER: Aktor yang Berhubungan dengan China Menargetkan Diplomat Myanmar melalui Backdoor Go yang Dikirim Melalui VHD

    Operasi QUICSILVER: Aktor yang Berhubungan dengan China Menargetkan Diplomat Myanmar melalui Backdoor Go yang Dikirim Melalui VHD

    17 Agustus 2026
  • Penyalahgunaan Alur Kerja Bisnis yang Terpercaya: Kampanye Pencurian Fiktif Bertahap

    Juli 22, 2026
Penulis Unggulan
  • Seqrite
    Seqrite

    Seqrite adalah penyedia solusi keamanan siber perusahaan terkemuka. Dengan fokus pada...

    Baca artikel lebih menurut Seqrite
  • Bineesh P
    Bineesh P

    Saya seorang penggemar keamanan siber yang bersemangat dan penulis yang berdedikasi. Dengan bakat...

    Baca artikel lainnya oleh Bineesh P.
  • Jyoti Karlekar
    Jyoti Karlekar

    Saya seorang penulis yang gemar membuat konten tentang teknologi baru dan...

    Baca lebih banyak artikel oleh Jyoti Karlekar
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar adalah Direktur Pelaksana Bersama Quick Heal Technologies...

    Baca artikel lainnya oleh Sanjay Katkar
Topik
tepat (25) Serangan dunia maya (36) serangan cyber (58) cyberattack (16) cyberattacks (15) Keamanan cyber (342) keamanan cyber (34) Ancaman dunia maya (33) ancaman cyber (51) Data pelanggaran (56) pelanggaran data (29) kehilangan data (28) pencegahan kehilangan data (34) data privacy (17) perlindungan data (35) keamanan data (19) DLP (50) DPDP (14) DPDPA (17) enkripsi (16) keamanan endpoint (113) Keamanan perusahaan (20) Mengeksploitasi (13) GDPR (14) malware (76) analisis malware (14) serangan malware (23) MDM (27) Microsoft (15) MITRE ATT & CK (14) Keamanan jaringan (26) Phishing (30) ransomware (69) serangan ransomware (31) serangan ransomware (31) perlindungan ransomware (17) Seqrite (41) Seqrite enkripsi (27) Seqrite EPS (33) Seqrite Layanan (16) deteksi ancaman (14) Intelijen Ancaman (22) UTM (34) Kerentanan (16) nol kepercayaan (13)
Seqrite Labs

Penyedia solusi keamanan TI perusahaan terkemuka yang menyederhanakan keamanan titik akhir, data, dan jaringan dengan solusi pencegahan, deteksi, dan respons ancaman terbaik di kelasnya di seluruh dunia.

Baca Lebih Lanjut Tentang Seqrite

Follow us:

Berlangganan newsletter kami

Tetap terinformasi tentang tren dan wawasan keamanan siber terkini.

pemuatan
Produk dan Layanan
  • awan
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Di tempat
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • Bisnis Mikro
  • SOHO Total Edition
  • Layanan
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Keamanan Siber & Data Privacy Kesadaran
Publikasi
  • blog
  • Kertas putih
  • Lembaran Data
  • Laporan Ancaman
  • Manuals
  • PoV
  • Memahami Data Privacy
  • Dialog DPDP
  • Kebijakan & Kepatuhan
  • EULA
  • GoDeep.AI
  • SIA
  • Jam Privasi
Hubungi Kami
  • Kantor Terdaftar
  • Mari Bicara Keamanan Siber
Bantuan
  • Dukungan teknis
  • Software Download
  • Pembaru Offline
  • Upgrade Firmware
  • Upgrade
  • Dokumentasi Produk
Tentang Kami
  • Tentang kami Seqrite
  • Kepemimpinan
  • Penghargaan & Pengakuan
  • Ruang Berita
Mitra kami
  • Program Mitra
  • Temukan Mitra
  • Menjadi Mitra
  • Seqrite Sertifikasi

Hak cipta © 2026 Quick Heal Technologies Ltd.

Peta Situs Privasi Kebijakan Pernyataan Hukum Kebijakan Cookie Ketentuan Penggunaan