Китайская операция SilkParasite атакует Центральную Азию с использованием ИИ-ассистированной малвари
Исследователи угроз обнаружили пять ранее неизвестных семейств вредоносного ПО, применяемых в атаках против государственных органов Центральной Азии. Шпионская кампания под названием SilkParasite предположительно проводится китайскими хакерами военного класса, использующими искусственный интеллект на различных этапах разработки малвари.
Масштаб операции
Компания Bitdefender опубликовала отчёт о кампании, расследование которой началось с подозрительного заражения в государственном учреждении экономического профиля в неназванной стране Центральной Азии. Месяцы форензики и поиска угроз выявили семь семейств вредоносного ПО и операцию, продолжавшуюся почти год.
Вредоносные документы были замаскированы под материалы, актуальные для государственных органов Узбекистана, Туркменистана, Кыргызстана, Таджикистана, Грузии и Казахстана — ряд из них имитировал официальные документы министерств. Всего зафиксировано 65 заражений, большинство — в азиатском регионе.
Почему Китай шпионит за Центральной Азией?
Bitdefender предполагает, что снижение влияния России в Центральной Азии создало вакуум, который Китай активно заполняет в экономической сфере — что и побудило его вести слежку за экономическими ведомствами правительств региона. Атрибуция Китаю основана на связях одного из штаммов малвари с другой китайской шпионской группой, а также на IP-адресах, связанных с китайскими телекоммуникационными компаниями.
Как работает DriveSilkRAT?
Наиболее распространённым из семи штаммов стал DriveSilkRAT. Его отличительная особенность — он не обращается к выделенному C2-серверу, а использует общую папку Google Drive. Это позволяет трафику выглядеть как обычное обращение к Google Drive, которое сетевые мониторы подвергают значительно меньшей проверке в корпоративных средах.
Первоначальный доступ хакеры получали через вредоносные документы Microsoft Office, доставляемые в спearphishing-письмах. Документы упаковывались в архивы для обхода сканирования на почтовых шлюзах.
Роль искусственного интеллекта
Bitdefender установила, что два письма-приманки были сгенерированы ИИ, и нашла другие свидетельства использования ИИ в разработке вредоносных штаммов.
«SilkParasite — это прежде всего ассистированная работа: профессиональные люди занимаются разработкой и используют ИИ для ускорения процесса, оставляя несколько следов, но без деградации качества.»
— Bitdefender
Плейсхолдеры, оставленные в коде малвари, выдали использование ИИ в процессе разработки и показали, что даже изощрённые спонсируемые государством акторы прибегают к ИИ-ассистированному кодингу.
«Способные угрозовые акторы будут внедрять ИИ медленно и избирательно — там, где он помогает, и держать его подальше от мест, где машинная посредственность могла бы раскрыть операцию.»
— Bitdefender
На фоне публикации этого отчёта АНБ США выпустило срочное предупреждение о том, что неназванные угрозовые акторы используют ИИ-генерируемые эксплойт-скрипты для атак на критически важные промышленные технологии.