➔ Trở về Trang chủ
OrangeCloud Insights
Security•Tháng 8, 2026•⏱️ 2 phút đọc•Tác giả: info@thehackernews.com (The Hacker News)
Nhóm tin tặc nói tiếng Trung nhắm chính phủ Trung Á bằng OctLurk và SilkLurk

Nhóm tin tặc nói tiếng Trung nhắm chính phủ Trung Á bằng OctLurk và SilkLurk

Tóm tắt kỹ thuật (TL;DR)

"Researchers reported a suspected Chinese-speaking threat actor targeting government organizations across Central Asia and neighboring regions since January 2025 using two new in-memory backdoors, OctLurk and SilkLurk, plus a proxy utility called LurkProxy. The malware supports plugin-based espionage and post-compromise actions such as credential dumping, keylogging, browser password theft, email collection, remote access, and data staging, with no CVE involved; mitigation focuses on detecting the loaders, C2 infrastructure, and DLL side-loading behavior."

🛡️ Tác động Bảo mật8/10

Tác động lớn do khả năng chiếm quyền hậu xâm nhập và thu thập dữ liệu nhạy cảm trên nhiều kênh: credential dumping/keylogging, đánh cắp mật khẩu trình duyệt, và truy cập từ xa.

💼 Tác động Vận hành6/10

Rủi ro gián đoạn và tổn thất dữ liệu đối với cơ quan nhà nước do có thể thu thập tài liệu mật và mở rộng sang mạng nội bộ qua proxy/scan, ảnh hưởng vận hành và tuân thủ.

Các nhà nghiên cứu ghi nhận một chiến dịch tấn công mạng quy mô nhắm vào tổ chức chính phủ tại Trung Á và một số khu vực lân cận từ tháng 1/2025. Theo Kaspersky, mục tiêu trải rộng ở nhiều lĩnh vực như y tế, nghiên cứu, cơ quan hành chính, ngoại giao, logistics, lực lượng thực thi pháp luật, quy hoạch đô thị và cơ sở giáo dục công. Hoạt động này chưa được gán chắc chắn cho một nhóm đối thủ đã biết.

Chiến dịch sử dụng hai backdoor mới được theo dõi là OctLurk và SilkLurk, cùng một tiện ích trung gian LurkProxy để chuyển tiếp lưu lượng mạng. Điểm đáng chú ý là cả hai họ mã độc thiên về chạy trong bộ nhớ, hỗ trợ cơ chế plugin để thực hiện các hành vi như thu thập thông tin hệ thống, đánh cắp mật khẩu trình duyệt, keylogging, dump thông tin xác thực và truy cập từ xa. OctLurk được nạp qua loader và kiểm tra kết nối Internet trước khi khởi chạy LurkProxy, sau đó liên lạc C2 để nhận plugin. SilkLurk được triển khai thông qua chuỗi DLL side-loading, rồi nhận lệnh từ C2 để cập nhật cấu hình và tiêm plugin.

Khuyến nghị: ưu tiên phát hiện loader và hành vi DLL side-loading, giám sát kết nối tới hạ tầng C2, đồng thời rà soát dấu hiệu đánh cắp thông tin đăng nhập và truy cập chia sẻ mạng. Không có CVE được nêu trong báo cáo.

Xem nguồn tin gốc để kiểm tra kỹ hơn các thông số kỹ thuật:Xem nguồn tin gốc ➔