• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Технические  / Операция «Пик-а-Баку»: APT-группа Silent Lynx медленно перемещается в Душанбе
Операция «Пик-а-Баку»: APT-группа Silent Lynx медленно перемещается в Душанбе
03 ноябрь 2025

Операция «Пик-а-Баку»: APT-группа Silent Lynx медленно перемещается в Душанбе

Написано Субхаджит Сингха
Субхаджит Сингха
Технические
  • Введение
  • Лента
  • Ключевые цели.
    • Пострадавшие отрасли.
    • Географический фокус.
  • Цепочка заражения.
  • Первоначальные результаты.
  • Технический анализ.
    • Кампания – Я
      • Путь LNK.
      • Злонамеренный БЕСШУМНЫЙ ПОГРУЗЧИК
      • Злонамеренный ЛАПЛАС Имплантат – TCP и TLS.
      • Вредоносный .NET-имплант – SilentSweeper
    • Кампания – II
      • Вредоносный .NET-имплант – SilentSweeper
      • VBScript.
      • Вредоносный скрипт PowerShell.
  • Охота и инфраструктура.
  • приписывание
  • Ранние исправления.
  • Заключение
  • SEQRITE Защита.
  • МНК
  • MITRE ATT&CK.
  • Референсы

Авторы: Субхаджит Сингха, Прия Патель., Сатвик Рам Пракки.

Введение

Seqrite Команда APT из лаборатории первой присвоила эту номенклатуру. Тихая рысь к группе угроз. До этого и позже несколько исследователей идентифицировали первоначальные кампании и называли эту группу разными названиями, включая YoroTrooper, Рыбалка осетровых, Кавалерийский оборотень, ShadowSilkи другие. Поскольку мы были первыми, кто обнаружил и отследил эти кампании под этим названием, мы продолжаем называть группу Тихая рысь для поддержания согласованности и избежания путаницы, вызванной несколькими перекрывающимися псевдонимами.

Как сообщали многие другие поставщики исследовательских материалов, а также мы, Silent Lynx известен тем, что организует фишинговые кампании, выдавая себя за государственных служащих, чтобы атаковать госслужащих. Используя множество собственных, а иногда и готовых инструментов для атак из проектов с открытым исходным кодом, они в основном были нацелены на аналитические центры, правительства стран Центральной Азии, российское правительство и некоторые страны Юго-Восточной Азии.

В этой статье мы рассмотрим, как мы идентифицировали одну и ту же группу, внося неторопливые изменения в развертывание стейджеров и допуская небольшие ошибки в OPSEC, что позволило нам обнаружить кампании, направленные на азербайджано-российские отношения с использованием поддельных архивов RAR. Эта группа также атаковала организации в Китае и Центральной Азии с помощью вредоносного .NET-импланта. Мы полагаем, что единственной целью группы является исключительно шпионаж, осуществляемый в спешке, что приводит к множеству ошибок, которые привели к многочисленным результатам данного исследования. Мы также рассмотрим инфраструктуру, охватывающую несколько кампаний и имплантов, выявленных на этапе исследования.

Ну и последнее, но не менее важное – это последняя тема этого исследования, которая называется «Дороги ведут в Душанбе». Эта тема будет постепенно включаться в последующие части блога, давая основание для выбора этой темы.

Временная шкала.

Ключевые цели.

Компания Silent Lynx ориентировалась на различные секторы в разных странах, и в этом исследовании мы сосредоточимся на тех, которые имеют очень тесную географическую связь с событиями, такими как Астана, Душанбе и Баку. Первая кампания, которую мы отслеживали в начале июня – сентябре, была направлена Китайские и центральноазиатские правительственные аналитические центры, использующие тема саммита, который состоялся в Астана, который является столицей КазахстанВ середине сентября – октябре мы обнаружили ещё одну кампанию, проводимую той же группой, которая использует электронные письма от Государственные структуры Кыргызстана для атаки на различные организации в России, что также было обнаружено исследователями угроз в BI. Zone.

Следуя по схожим следам, мы обнаружили, что злоумышленник также нацелился на организации, участвующие в Азербайджано-российская дипломатия, используя тему саммита вместе с конкретными ключевыми словами, такими как «Стратегическое сотрудничество», который состоялся в Душанбе. Целевыми отраслями промышленности являются следующие:

Затронутые отрасли

  • Правительственные аналитические центры и дипломаты.
  • Горнодобывающая индустрия.
  • Транспорт и связь.

Географический фокус

  • Таджикистан
  • Азербайджан
  • Россия
  • Китай
  • Другие страны Центральной Азии (см. предыдущие исследования, связанные с открытие молчаливой рыси)

Цепочка заражения

Первоначальные результаты.

Одно из немногих исключений – сервис и приложение для презентаций SEQRITE Команда APT тщательно отслеживает деятельность группировки Silent Lynx с ноября 2024 года. Первоначально мы обнаружили, что группа нацелена на множество важных организаций в Кыргызстане, Туркменистане и Узбекистане, преследуя единственную цель — шпионаж в критически важных секторах, таких как национальные банки, железнодорожные проекты и т. д. Наши выводы были представлены на... Вирусный бюллетень, 2025 г..

Как упоминалось в нашем сотрудничестве с VirusTotal на основе наших исследований и ключевых моментов, которые мы используем для преследования группы угроз, например, навязчивая идея использования имплантов и загрузчиков PowerShell в кодировке Base64, которые злоупотребляют двоичным файлом PowerShell.exe.

Используя аналогичную ключевую логику, мы обнаружили кампанию в сентябре, которая, по нашему мнению, была организована первоначально в июне месяце и образцы были обнаружены нами в сентябре.

Позже, следуя аналогичной логике, мы обнаружили ещё одну кампанию, которая использовала схожий modus operandi с небольшими изменениями в расстановке стейджеров. Поскольку это было обнаружено в октябре, мы полагаем, что это снова организовано в том же октябре, в зависимости от определённой темы.

Дальнейшие исследования и сопоставления привели нас к подтверждению того, что эти две кампании, хотя и с очень небольшим количеством изменений в развертывании полезных нагрузок финальной стадии, были запущены одной и той же группой угроз Silent Lynx.

В следующем разделе исследования мы сосредоточимся на технических и других интересных частях исследования.

Технический анализ.

В ходе нашего исследования этой группы угроз под кодовым названием Операция «Пик-А-Баку»Мы обнаружили несколько наборов кампаний. Чтобы представить результаты наглядно, мы разделили анализ на два раздела.

В первом разделе подробно описываются различные методы, используемые злоумышленником для развертывания обратной оболочки последнего этапа, которая в первую очередь была направлена ​​на организации, участвующие в Российско-азербайджанские отношенияВторой раздел посвящен кампаниям, направленным на Отношения Китая и Центральной Азии. Важно отметить, что технический анализ не организован в хронологическом порядке и не отражает точную последовательность событий в рамках всей кампании.

Кампания – Я

Начнем с анализа кампании, целью которой стали субъекты российско-азербайджанских дипломатических отношений.

Октябрь-2025

Первоначально, в первой половине октября 2025 года, а точнее, во вторую неделю октября, наша команда обнаружила вредоносный RAR-архив, известный как «План развития стратегического сотрудничества.pdf.rar», что расшифровывается как «План развития стратегического сотрудничества». Кстати, мы также проверили, как на самом деле написано имя этого файла. грамматически неверно в русском языке, предполагая, что он, вероятно, был создан неноситель языка или сгенерированы автоматически с использованием нескольких переводчиков, доступных в Интернете.

Поскольку мы считаем, что эта кампания была направлена ​​на дипломатические структуры, которые были вовлечены или имели отношение к организации и проведению встречи, эта кампания была специально направлена дипломатические учреждения которые были вовлечены или связаны с организация и координация В Душанбе прошла российско-азербайджанская встреча, Таджикистан, в октябре 2025 годаУчитывая время и политическую напряженность, связанную с саммитом, который был посвящен восстановлению и укреплению стратегическое сотрудничество между двумя странами, большинство подозревается, что источник угрозы пытался собирать разведданные о дипломатических коммуникациях связанных с этим взаимодействием на высоком уровне.

Теперь давайте рассмотрим технический арсенал использованного набора вредоносных полезных нагрузок.

Путь LNK

Мы нашли подозрительный RAR-файл «План развития сотрудничества.pdf.rar» и, открыв его, увидели только, что RAR-файл содержит вредоносный LNK с похожим именем.

Изучив содержимое LNK-файла, мы выяснили, что LNK, по сути, пытается использовать двоичный файл powershell.exe для загрузки и выполнения вредоносного файла PowerShell из репозитория GitHub, известного как GoBuster777. Загружаемый файл — 1.ps1. Интересно, что мы также обнаружили подозрительный путь к файлу, который будет использован для дальнейшего анализа и отслеживания атак в следующем разделе этого исследования.

После загрузки файла 1.ps1 мы обнаружили еще одно сходство с предыдущими кампаниями Silent Lynx, а именно использование вредоносного блока данных, закодированного в формате Base64 и запускаемого через PowerShell.

После декодирования блока Base64 мы определили, что это быстрый обратный шелл на базе TCP, который подключается к 206.189.11.142:443. Полезная нагрузка открывает сокет, устанавливает поток и входит в постоянный цикл «чтение-выполнение-возврат»: она считывает текстовые команды от удалённого оператора, выполняет их локально с помощью Invoke-Expression, преобразует перечислимые результаты в строки и записывает вывод обратно по тому же соединению. Наконец, мы также обнаружили, что злоумышленник также использовал туннелер с открытым исходным кодом. Лиголо-нг наряду с обратной оболочкой на основе PowerShell, которая в целом давала ТА доступ к выполнению произвольных команд на машине жертвы.

Вредоносный имплант SILENT LOADER.

Мы определили второй имплант Связанный с той же кампанией. Файл, названный silent_loader.exe, был загружен из похожего места (Азербайджан).

Учитывая этот артефакт и многочисленные псевдонимы, ранее использовавшиеся для группы, мы полагаем, что актер мог отдавать предпочтение варианту «Тихий"мотив наименования. Это предпочтение может объяснить название имплантата. Бесшумный загрузчик и поддерживает наше дальнейшее использование Тихая рысь этикетка для отслеживания.

Если рассмотреть технические детали импланта, то он оказывается чрезвычайно простым по своей природе и тесно связан с загрузчиком на C++, который мы обнаружили в самой первой кампании. В этом импланте он использует iex для загрузки вредоносного файла 1.ps1, который мы видели в предыдущем разделе.

Наконец, он формирует полную команду для загрузки и выполнения вредоносного скрипта PowerShell, передавая командную строку в качестве аргумента API CreateProcessW. Это создаёт новый процесс PowerShell, снова подключающийся к фреймворку C2.

Одной из самых интересных особенностей Silent Loader является то, что он в точности соответствует первоначальному загрузчику, который мы обнаружили еще в период с ноября 2024 г. по январь 2025 г. Это указывает на то, что единственное ключевое отличие состоит в том, что вместо добавления закодированного двоичного объекта Base64 в двоичный файл загрузчика злоумышленник предпринял медлительную попытку загрузить содержимое с GitHub.

Вредоносный имплант LAPLAS – TCP и TLS.

Мы также обнаружили вредоносный имплант, используемый этой группой в этой кампании, и отслеживаем его под именем Laplas. Он написан на C++ и использует Сетевой стек на основе TCP для связи.

Рассмотрев начальную часть этого импланта, мы увидели, что он пытается подключиться к вредоносной команде и управлению через определенный порт номер 443. Обратный шелл в принципе работает следующим образом:

  • ./laplas.exe

Если аргументы не указаны во время запуска, поток кода возвращается к жестко закодированному адресу C2 и номеру порта внутри двоичного файла, который передается функции sub_F710D0, которая по сути является функцией Connector.

Если взглянуть на коннектор, он сначала спит 5 секунд, а затем выполняет некоторые буферные операции, продолжая подключение к серверу C2.

Затем другая функция выполняет операцию XOR-декодирования жестко закодированной строки, которая после декодирования оказывается cmd.exe, который далее передается как параметр в CreateProcess API.

В импланте есть несколько интересных моментов. Один из них — это куча бесполезного кода, который не особо полезен в контексте работы импланта. Другой момент — сервер C2, возвращающий эхо. каждый раз, когда имплант пытается подключиться к серверу.

И, наконец, получив сообщение о выходе от злоумышленника, имплант освобождает все ресурсы и корректно завершает работу. Мы также обнаружили другую версию того же импланта LAPLAS, которая выполняет практически аналогичные задачи, с небольшими отличиями в инфраструктуре управления и контроля, а также в некоторых функциях и артефактах. на основе TLS обратная оболочка.

Следует отметить, что имплант с функционалом на основе TLS не использовался в российско-азербайджанской кампании. Мы обнаружили его с помощью нескольких опорных точек, и, учитывая его несколько уникальный технический аспект, этот раздел был добавлен в раздел технического анализа.

Первый интересный момент содержит интересную строку Phenyx2022, которая, как мы полагаем, является просто жалобной подписью, которую разработчик хотел выставить напоказ, пока выполняется имплантат.

В этой части имплант отправляет оператору сообщение ПРИВЕТ, нажмите Enter. После завершения установления связи он использует объекты Windows, известные как каналы, для операций ввода-вывода и других простых аспектов этого импланта.

Как упоминалось в этом случае, C2 импланта, который осуществляет связь по TLS, использует другой адрес C2.

Получив от оператора сообщение «shexit», он корректно завершает работу, выдавая сообщение «Goodbye».

Вредоносный .NET Implant – SilentSweeper.

Мы также выявили еще один имплант .NET, используемый в этой кампании, и отслеживаем его под названием SilentSweeper.

Интересной особенностью этого импланта является то, что он принимает несколько аргументов, один из которых, скажем, -extract, фактически отвечает за извлечение вредоносного скрипта PowerShell и запись его в файл. Он, по сути, встроен в раздел Resources исполняемого файла.

Помимо предыдущей возможности извлечения PowerShell в файл, имплант также предоставляет множество других опций, таких как -?, которая предоставляет список справки по спецификациям импланта, и опция -debug, которая поддерживает отладку скрипта PowerShell.

Как уже упоминалось, имплант загружает имя файла из ресурсов, известного как qw.ps1, и считывает содержимое файла, а затем продолжает выполнять содержимое скрипта PowerShell.

Расшифровав блог в формате Base64, мы выяснили, что он, по сути, представляет собой загрузку вредоносного файла 1.ps1, представляющего собой обратный шелл, который мы анализировали в первом разделе исследования. В следующем разделе мы рассмотрим другую кампанию.

Кампания – II

Начнем с анализа кампании, направленной против субъектов дипломатических отношений между Китаем и Центральной Азией.

Во вторую неделю сентября 2025 года наша команда обнаружила вредоносный RAR-архив, известный как China-Central Asia SummitProject.rar. Мы полагаем, что эта кампания была направлена ​​на дипломатические представительства, отдельных лиц и другие организации, участвующие или связанные с организацией саммита, а также имеющие определённое отношение к принятию решений и подписанию множества других соглашений, а также к координации различных других вопросов. Саммит Китай-Центральная Азияпроводится в Астана, Казахстан, 2025 июня.

На основании ранее обнаруженных кампаний и кампаний, выявленных другими поставщиками исследований угроз, было замечено, что эта группа угроз нацелена на сектор транспорта и связи, включая железные дороги и другие критически важные инфраструктурные области.

Таким образом, анализ исторического поведения группировки и целевых секторов показывает, что субъекты угрозы, вероятно, стремились собирать разведданные об инициативах в области транспорта и связи. Эти проекты, по всей видимости, связаны со стратегическими рамками, установленными на саммите Китай-Центральная Азия в 2025 году.

Теперь давайте рассмотрим технический арсенал использованного набора вредоносных полезных нагрузок.

Вредоносный .NET-имплант – SilentSweeper

При поиске подозрительного RAR-файла China-Central Asia SummitProject.rar мы обнаружили, что RAR-файл содержит вредоносный исполняемый файл с похожим именем.

Как было проанализировано в предыдущем разделе при внедрении SilentSweeper, теперь мы сосредоточимся на вредоносном скрипте PowerShell, который в этой кампании известен как TM3.ps1.

При декодировании блока Base64 мы обнаружили скрипт PowerShell, который загружает два вспомогательных скрипта ( VBScript и PowerShell скрипт) с удаленного хоста, а затем создает запланированную задачу с именем WindowsUpdate. Задача настроена на запуск. каждые шесть минут (/sc минута /mo 6) и запускается один раз сразу после создания, а загруженные файлы записываются во временную папку текущего пользователя (например, C:\Users\ \AppData\Local\Temp\WindowsUpdateService.ps1 и …\WindowsUpdateService.vbs). В следующем разделе мы рассмотрим VBS и скрипт PowerShell.

Вредоносный. VBScript.

При рассмотрении VBScript становится совершенно очевидно, что единственной целью этого скрипта является выполнение более позднего этапа, который по сути является файлом PowerShell.

Вредоносный PowerShell.

Затем, изучив файл WindowsUpdateService.ps1, мы обнаружили, что он содержит закодированный блок данных, который при дальнейшем декодировании оказался очень похож на полезную нагрузку обратного шелла финальной стадии, которую мы анализировали ранее в этом блоге. Также важно отметить, что среди всех кампаний злоумышленник использовал инструмент с открытым исходным кодом. Ligolo-ng.

В следующем разделе мы сосредоточимся на охотничьих и инфраструктурных артефактах.

Охота и инфраструктура.

В ходе анализа обеих кампаний мы выявили несколько артефактов, которые могут служить ценными опорными точками для дальнейшего изучения, например, использование метаданных на основе LNK, опорные точки инфраструктуры и другие неатрибутивные кампании. Давайте подробнее рассмотрим эти аспекты.

Поворот через LNK-метаданные.

Многочисленные метаданные на основе LNK привели к другим неатрибутивным кампаниям. Давайте разберёмся в этих аспектах.

Первоначально, при изучении вредоносного LNK-файла, мы обнаружили интересный рабочий каталог, содержащий приведенные выше метаданные, которые по сути выглядят следующим образом: C:\Users\GoBus\OneDrive\Рабочий стол, что по сути переводится как Рабочий стол.

Продолжая изучение артефакта, мы обнаружили набор из 11 файлов с расширением .LNK, которые, по сути, содержат те же метаданные. Примечательно, что мы обнаружили вредоносный RAR-файл, который также выполняет вредоносные задачи в стиле LNK, и который, как мы считаем, на данный момент является кампанией, не имеющей атрибуции, содержит LNK-файл с аналогичными метаданными.

Далее мы рассмотрим, как опорные точки по инфраструктурным артефактам приводят к увеличению количества неатрибутивных кампаний.

Поворот - через инфраструктурные артефакты.

Поскольку мы увидели, что вредоносный обратный шелл PowerShell размещался на GitHub, дальнейшее изучение этого артефакта привело нас к другой кампании, которая содержит имя resume.rar и в настоящее время не атрибутирована с точки зрения целевого сектора, использующего точно такие же методы.

Далее, изучив многочисленные полезные данные, которые также имели несколько каналов связи между репозиторием GitHub и другими инфраструктурными объектами, мы обнаружили ещё один набор адресов вредоносных хостов и, проведя дальнейший анализ, обнаружили ещё одну кампанию, которая использовала вредоносный ZIP-файл WindowsUpdateService.zip, содержащий вредоносный скрипт PowerShell.

Мы также обнаружили еще одну кампанию, связанную с этим вредоносным инфраструктурным артефактом, а также этот двоичный файл, связанный с кампаниями, которые обслуживали эти вредоносные файлы.

Мы также обнаружили несколько исполняемых файлов, подключавшихся к этим вредоносным артефактам и выполнявших различные задачи. Теперь давайте рассмотрим детали инфраструктуры в следующем разделе.

Хост/IP-адрес ASN Локация
62.113.66.137 КАК 60490 Россия ()
206.189.11.142 АСН 14061 Нидерланды ()
62.113.66.7 КАК 60490 Россия ()
37.18.27.27 КАК 48096 Россия ()

Attribution.

Атрибуция — действительно самая сложная часть, поскольку она задаёт чёткое направление в плане виктимологии и многих других аспектов кампании по созданию угроз, что во многих случаях может быть проблематично. Хотя её можно ограничить до определённой степени, внимательно отслеживая группу угроз, особенно её ТТП, интересы в определённых географических и инфраструктурных проектах с целью шпионажа. Поэтому, учитывая эти артефакты, мы с высокой уверенностью приписали эти кампании угроз Silent Lynx. Вот некоторые из причин:

Атрибуция, ориентированная на «Арсенал».

  • Поскольку мы отслеживали эту группу угроз, мы обнаружили, что операторы сильно одержимы кодировкой Base64 и переход к обратным оболочкам в C++, PowerShell, Golang 7 .NET. Мы полагаем, что группа или операторы следили за нашими исследованиями и решили сохранить закодированный в Base64 двоичный файл на GitHub, а не жёстко кодировать его в двоичном коде C++, поскольку, как мы уже видели в разделе технического анализа, сходство обоих имплантов во многом заключается в их кодовой базе.
  • В предыдущих кампаниях, где мы видели, что группа угроз нацелилась на правительственные учреждения Туркменистана с помощью вредоносного ZIP-файла, содержащего загрузчик C++ еще в первой половине 2025 года, мы также наблюдали точно такое же поведение, когда она нацелилась на дипломатические и другие важные учреждения, участвующие в отношениях между Китаем и Центральной Азией. Это доказывает, что группа использовала одни и те же TTP в обеих кампаниях, которые по сути сбрасывали полезную нагрузку на диск, без какого-либо материала, ориентированного на отвлекающий манёвр.
  • Исходные сжатые файлы фишинговых атак и файлы полезной нагрузки имеют одинаковое имя, что мы видели в большинстве кампаний этой группы по целям в Центральной Азии, мы считаем, что группа слишком медлительна, чтобы вносить определенные изменения, что создает уникальную модель для угроз-
    охота на особь с целью создания определенного шаблона, основанного на предвзятости, которому следует эта группа.
  • Мы также обнаружили в обеих кампаниях, что эта группа сильно одержима использованием Инструменты туннелирования на основе Golang, как и в первой кампании, они использовали RESOCKS, а в этих кампаниях они перешли на Ligolo-Ng, где оба инструмента имеют много технических сходств, таких как поддержка зашифрованных туннелей, цепочка прокси и кроссплатформенная совместимость.

виктимология

  • В опубликованном нами первоначальном исследовании мы отметили, что этот источник угрозы в первую очередь нацелен на несколько стран Центральной Азии и их критически важную инфраструктуру, такую ​​как государственные структуры, банковский сектор и организации, участвующие в межстрановых инфраструктурных проектах в схожей географической зоне. В настоящем исследовании мы также выявили то же самое в обеих кампаниях, где наблюдался очень общий инфраструктурный поворот, приводящий к сходству между кампанией, нацеленной на российско-азербайджанские отношения, и кампанией, направленной на отношения между Китаем и Центральной Азией, что, по нашему мнению, является ошибкой OPSEC со стороны этой группы угроз.
  • Мы считаем, что группа угроз в первую очередь заинтересована в событиях, происходящих в Душанбе такие как встреча российско-азербайджанский главы государств проекты Например, автомагистраль Китай-Таджикистан и авиасообщение Пекин-Душанбе, направленные на развитие бизнеса и многостороннего обмена. Таким образом, с точки зрения виктимологии, мы можем дать среднюю степень уверенности в отношении целевых секторов.

Ранние исправления.

В этом году мы увидели, что Silent Lynx нацелился на события, представляющие интерес для геосферы Центральной Азии, особенно на саммиты, которые предполагают большой объем инфраструктурных решений и множество других дипломатических решений и улучшений.

Мы считаем, что эта группа также следила за событием, которое включает в себя Секретари Индии и Центральной Азии Встреча состоится в октябре. Хотя пока это лишь предположение и скорее предварительная рекомендация организациям, участвовавшим в этой встрече. На момент публикации данного исследования мы не наблюдали подобных кампаний, поэтому данный раздел исследования следует рассматривать как рекомендательный.

Заключение

Мы приходим к выводу, что «Тихая рысь», которая SEQRITE Группа APT, занимающаяся разработкой и исследованием подобных стратегий уже год, участвовала в многочисленных кампаниях, нацеленных на различные страны, инициировавшие определенные дипломатические и инфраструктурные проекты, а также на другие критически важные сектора экономики многих стран Центральной Азии. Они также нацелены на организации, базирующиеся в России и Китае, и в настоящее время очень активны, внося минимальные изменения в свой арсенал и, возможно, будут нацелены на организации, участвующие в аналогичных диалоговых встречах. Мы ожидаем, что Silent Lynx продолжит использовать двухслойные скрипты и размещенные на GitHub полезные нагрузки для обеспечения недорогого и стабильного присутствия в сети.

SEQRITE Защита.

  • MalgentCiR.
  • троян.50055.GC
  • boxter.50066.SL
  • Троян.50056.GC

МОК.

Хеш (SHA-256) Тип вредоносного ПО
ef627bad812c25a665e886044217371f9e817770b892f65cff5877b02458374e RAR-файл
5b58133de33e818e082a5661d151326bce5eeddea0ef4d860024c1dbb9f94639 RAR-файл
5bae9c364ee4f89af83e1c7d3d6ee93e7f2ea7bd72f9da47d78a88ab5cfbd5d4 RAR-файл
72a36e1da800b5acec485ba8fa603cd2713de4ecc78498fcb5d306fc3e448c7b Файл LNK
5e3533df6aa40e86063dd0c9d1cd235f4523d8a67d864aa958403d7b3273eaaf Файл LNK
b58f672e7fe22b3a41b507211480c660003823f814d58c04334ca9b7cdd01f92 Файл LNK
ae51aef21ea4b422ef0c7eb025356e45d1ce405d66afbb3f6479d10d0600bcfd PowerShell
0bce0e213690120afc94b53390d93a8874562de5ddcc5511c7b9b9d95cf8a15d PowerShell
821f1ee371482bfa9b5ff1aff33705ed16e0147a9375d7a9969974c43b9e16e8 PowerShell
262f9c63c46a0c20d1feecbd0cad75dcb8f731aa5982fef47d2a87217ecda45b EXE
123901fa1f91f68dacd9ec972e2137be7e1586f69e419fc12d82ab362ace0ba9 EXE
6cb54ec004ff8b311e73ef8a8f69b8dd043b7b84c5499f4c6d79d462cea941d8 EXE
97969978799100c7be211b9bf8a152bbd826ba6cb55377284537b381a4814216 EXE
9de8bbc961ff450332f40935b739d6d546f4b2abf45aec713e86b37b0799526d EXE
b5a4f459bdff7947f27474840062cfce14ee2b1a0ef84da100679bc4aa2fcf77 EXE
ffda4f894ca784ce34386c52b18d61c399eb2fc8c9af721933a5de1a8fff9e1b EXE
2c8efe6eb9f02bf003d489e846111ef3c6cab32168e6f02af7396e93938118dd исполняемый файл .NET
1531f13142fc0ebfb7b406d99a02ec6441fc9e40725fe2d2ac11119780995cd3 исполняемый файл .NET
67cf0e32ad30a594442be87a99882fa4ac86494994eee23bdd21337adb804d3f исполняемый файл .NET
036a60aa2c62c8a9be89a2060e4300476aef1af2fd4d3dd8cac1bb286c520959 исполняемый файл .NET
32035c9d3b81ad72913f8db42038fcf6d95b51d4d84208067fe22cf6323f133c исполняемый файл .NET
a639a9043334dcd95e7cd239f8816851517ebb3850c6066a4f64ac39281242a3 исполняемый файл .NET
a83a8eb3b522c4517b8512f7f4e9335485fd5684b8653cde7f3b9b65c432fa81 исполняемый файл .NET
26aca51d555a0ea6d80715d8c6a9f49fea158dee11631735e16ea75c443a5802 исполняемый файл .NET
303f03ae338fddfe77c6afab496ea5c3593d7831571ce697e2253d4b6ca8a69a исполняемый файл .NET
40d4d7b0bc47b1d30167dd7fc9bd6bd34d99b8e0ae2c4537f94716e58e7a5aeb VBA
b0ac155b99bc5cf17ecfd8d3c26037456bc59643344a3a30a92e2c71c4c6ce8d VBA
b87712a6eea5310319043414eabe69462e12738d4f460e66a59c3acb5f30e32e ZIP

 

Хост/IP-адреса
обновления-проверка-microsoft[.]ddns[.]net
catalog-update-update-microsoft[.]serveftp[.]com
hxxp://206.189.11[.]142/
62 [.] 113 [.] 66 [.] 137
62.[.]113[.]66[.]7
37 [.] 18 [.] 27 [.] 27

 

MITRE ATT & CK

тактика Идентификатор техники Название техники
Первичный доступ / Фишинг T1566.001 Вложение для целевого фишинга
Типы T1204.001 Казнь пользователя: вредоносная ссылка
T1204.002 Пользовательское выполнение: вредоносный файл
T1106 Собственный API (CreateProcess / CreateProcessW)
Настойчивость T1053.005 Запланированная задача/задание: Планировщик заданий Windows
Интерпретатор команд и сценариев T1059.001 PowerShell
Уклонение от защиты T1027 Замаскированные файлы или информация
T1036 Маскарад
Команда и управление T1071 Протокол прикладного уровня (HTTPS / веб-протоколы)
T1095 Протокол не прикладного уровня (сырой TCP / пользовательский C2)
Проксирование и туннелирование Т1071 / Т109 Туннелирование/Прокси (использование Ligolo-ng) C2/сетка/туннель
эксфильтрации Т1041 / Т1071 Эксфильтрация по каналу C2/прикладному уровню

Референсы

A1: Газеты-Аутлеты

  • Россия и Азербайджан сигнализируют о новом этапе стратегического сотрудничества – Defensehere
  • Душанбе принимает Путина и лидеров Содружества Независимых Государств – The Diplomat.
  • Саммит Китай — Центральная Азия: China Southern Airlines открывает новый прямой рейс, соединяющий Пекин и Душанбе…
  • На саммите Китай-Центральная Азия будет разработан новый план будущего сотрудничества: представитель
  • Индия и государства Центральной Азии будут сотрудничать с Афганистаном для решения проблем безопасности | Последние новости Индии

A2: Существующие публичные исследования

  • Раскрытие тайной APT-атаки Lynx: атаки на центральноазиатские организации с помощью вредоносных кампаний
  • VTPRACTITIONERS{SEQRITE}: Отслеживание UNG0002, Silent Lynx и DragonClone ~ Блог VirusTotal.
  • ShadowSilk: трансграничный бинарный союз для кражи данных | Блог Group-IB.
  • Zone/rus/expertise/blog/cavalry-werewolf-atakuet-rossiyu-cherez-doveritelnye-otnosheniya-mezhdu-gosudartvami/.
  • Virus Bulletin :: Silent Lynx: раскрытие кампании кибершпионажа в Центральной Азии

 предыдущий постОперация SkyCloak: кампания Tor нацелена на военных России и...
Следующий пост  Обеспечение финансового будущего Индии: почему закон DPDP — это игра-игра...
Субхаджит Сингха

О Субхаджите Сингхе

Субхаджит работает исследователем в области безопасности в лаборатории безопасности компании Quick Heal. Сфера его интересов: threat intelлингвистика, исследования, а также обратное проектирование для...

Статьи Субхаджита Сингхи »

Похожие статьи

  • За кулисами возврата средств: от фишинга GST до RAT-программы Remcos через многоступенчатую цепочку заражения .NET.

    За кулисами возврата средств: от фишинга GST до RAT-программы Remcos через многоступенчатую цепочку заражения .NET.

    Июль 17, 2026
  • Операция ShadowRecruit: Кампания по распространению вредоносного ПО, ориентированная на поиск работы и использующая ControlR и Google Sheets для атаки на соискателей из Индии.

    Июль 14, 2026
  • От выставления счетов до AnyDesk: раскрытие фишинговой кампании, нацеленной на российские аэрокосмические организации.  

    Июль 7, 2026
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (340) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (112) Безопасность предприятия (19) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (13) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (16) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (13) Threat Intelлигенция (20) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации