Desde enero de 2025, Kaspersky observa una oleada de ciberataques dirigida, principalmente, a organizaciones gubernamentales en Asia Central. Entre los países mencionados se encuentran Afganistán, Kirguistán, Tayikistán, Uzbekistán, Kazajistán y también la República Árabe Siria. Las intrusiones, según el informe, abarcan sectores que van desde oficinas públicas y ministerios hasta áreas como sanidad, investigación, logística, fuerzas de seguridad y hasta establecimientos educativos.
Un elemento clave de esta campaña es el uso de un marco de malware multi-plugin, identificado como OctLurk y SilkLurk. Además, los analistas describen una utilidad especializada denominada LurkProxy, pensada para encaminar el tráfico de red. El conjunto destaca por su enfoque en operar en memoria y por las técnicas para dificultar el análisis y la detección.
¿Qué son OctLurk y SilkLurk?
OctLurk y SilkLurk se refieren a dos puertas traseras nuevas que, de acuerdo con Kaspersky, forman parte de un mismo andamiaje. A diferencia de malware “estático” que se limita a ejecutarse en disco, estas familias priorizan su trabajo en memoria: los componentes se inyectan y el “cuerpo” en ejecución depende de cargadores y datos específicos del equipo comprometido.
El informe indica que Kaspersky no ha vinculado esta actividad a un adversario o grupo conocido. Aun así, el contexto geográfico y el patrón observado llevan a sospechar que un actor de habla china podría estar detrás de estos ataques.
Objetivos y sectores atacados
Las organizaciones alcanzadas no son un caso aislado: pertenecen a varios ámbitos dentro de cada país. Kaspersky menciona, entre otros:
- Ministerios y oficinas gubernamentales.
- Actividades vinculadas a relaciones exteriores.
- Logística y gestión de infraestructuras urbanas.
- Agencias de aplicación de la ley.
- Entornos de educación pública y establecimientos relacionados.
- Investigación y, en ciertos casos, sistemas vinculados a salud.
Este abanico sugiere un interés por capacidades amplias: desde obtención de credenciales y movimiento lateral, hasta recopilación de datos y acceso remoto.
Rasgos técnicos: malware en memoria y plugins dinámicos
Una de las razones por las que OctLurk y SilkLurk resultan difíciles de analizar es su comportamiento modular. En el caso de OctLurk, los investigadores describen una inyección en memoria y un despliegue mediante un cargador.
Además, el flujo inicial incluye comprobaciones relacionadas con la conectividad a internet. Por ejemplo, se menciona que los operadores verifican el acceso al dominio dns.ssentialserv[.]xyz antes de ejecutar un script por lotes que pone en marcha LurkProxy. A partir de ahí, el malware establece contacto con servidores de mando y control (C2), como 154.196.162[.]76.
Tras el arranque, OctLurk realiza tareas típicas de post-compromiso: recopila información del sistema, la cifra y la envía a un C2 codificado en el propio malware. Una característica importante es que el servidor puede entregar plugins adicionales que el implante carga directamente en memoria para habilitar acciones maliciosas.
Qué puede hacer el marco multi-plugin
Los analistas enumeran una serie amplia de capacidades asociadas a OctLurk. Algunas de las más relevantes incluyen:
- Ejecución de comandos mediante un “command shell”.
- Actividades sobre el sistema de archivos.
- Recolección y manipulación del contenido del portapapeles.
- Captura de pantalla y generación de eventos simulados para teclado y ratón.
- Escaneo de redes, tanto internas como públicas.
- Robo de credenciales, con componentes para volcado de hashes.
- Keylogging (registro de pulsaciones) y robo de contraseñas desde navegadores.
- Recolección de correos electrónicos y acceso remoto persistente.
Dentro de estas acciones, el informe detalla secuencias específicas ejecutadas por el plugin de shell. Por ejemplo, el malware puede perfilar el host y reunir grandes volúmenes de datos del sistema. También puede exportar eventos de inicio de sesión exitosos y consultar registros para usuarios concretos.
Credenciales y espionaje: de hashes a navegadores
El compromiso no se limita a “ver” información: busca acceso. Kaspersky indica que los operadores pueden extraer hashes de contraseñas desde controladores de dominio usando la herramienta de código abierto secretsdump.py (de Impacket). Esto facilita escalar privilegios o moverse lateralmente con mayor efectividad.
En paralelo, el malware despliega un keylogger que, según el informe, se disfraza como AnyDesk para eludir la detección. Además, se menciona la capacidad de descifrar y extraer credenciales almacenadas en Google Chrome y Mozilla Firefox.
Para acceso remoto, el reporte relaciona el uso de un agente llamado Pandora RC. A esto se suma la exploración de servicios en puertos específicos, como SSH en el 22 y MySQL en el 3306, intentando después acceder con credenciales obtenidas de un archivo de contraseñas denominado pp.txt.
LurkProxy: encaminamiento del tráfico de red
El tercer componente destacado en esta campaña es LurkProxy. Kaspersky describe que puede actuar como proxy inverso en dos modos distintos: SOCKS5 o un proxy transparente. El malware opera en un solo modo de esos a la vez, para enrutar el tráfico a una dirección objetivo.
En términos prácticos, este componente puede ayudar a mantener comunicaciones más flexibles entre el sistema comprometido y servicios externos, así como a mejorar el control del atacante sobre el flujo de datos.
SilkLurk: lado DLL y control remoto por C2
Por su parte, SilkLurk se inicia mediante una DLL que se ejecuta usando una secuencia de side-loading de DLL. Después, el implante abre un socket TCP y conecta con un servidor C2 indicado en su configuración.
Una vez conectado, recopila información de la víctima y la transmite al servidor. Luego, recibe comandos para ejecutar en el endpoint infectado. El reporte menciona que estas órdenes pueden incluir:
- Obtener la hora local del sistema.
- Definir un intervalo de espera que determina cada cuánto se consulta el C2.
- Enviar o actualizar configuraciones del backdoor.
- Recibir e inyectar plugins adicionales en memoria.
Actividad posterior al compromiso con SilkLurk
En la fase de post-compromiso asociada a SilkLurk, Kaspersky describe acciones ejecutadas con cmd.exe para lanzar PowerShell y operar sobre recursos de red con credenciales administrativas. Entre las tareas se encuentran:
- Conectar a recursos compartidos en red.
- Buscar y preparar documentos confidenciales.
- Desconectar de los recursos compartidos cuando finaliza la tarea.
- Archivar datos robados usando herramientas legítimas como WinRAR y 7-Zip.
El informe también menciona que, mediante cmd.exe, el malware puede iniciar una cadena de side-loading para desplegar PlugX, un backdoor conocido asociado a grupos de hacking de China.
Solapamientos de infraestructura y enfoque anti-análisis
Kaspersky afirma haber detectado solapamientos de infraestructura entre esta campaña y ataques previos relacionados con un implante en C++ denominado SilentRaid (también referenciado como MystRodX y TrustFall).
Según el reporte, este tipo de coincidencias puede indicar reutilización de recursos o patrones de operación entre campañas. Sin embargo, no queda claro si estas actividades ocurrieron de forma simultánea o en momentos diferentes.
En conjunto, la aparición del marco multi-plugin basado en OctLurk y SilkLurk se interpreta como una evolución: los operadores refinan tácticas para evadir la detección y conservar el control de redes comprometidas.
Otro detalle relevante es el uso de codificación dependiente del equipo. Kaspersky señala que ambas familias operan principalmente en memoria y que el cargador en disco es mínimo. Este cargador usa datos específicos del equipo para decodificar ubicaciones y contenidos: en OctLurk se menciona el número de serie del disco y en SilkLurk el nombre del equipo. Esta personalización complica el análisis automatizado y la ingeniería inversa.
Qué pueden hacer las organizaciones para reducir el riesgo
Sin entrar en medidas que no se desprendan del informe, sí es posible extraer recomendaciones generales coherentes con el tipo de ataque descrito. Dado que hay inyección en memoria, plugins dinámicos, recolección de credenciales y uso de herramientas legítimas para empaquetar datos, las organizaciones deberían:
- Reforzar la supervisión de acceso privilegiado y de eventos de autenticación.
- Aplicar controles estrictos sobre el uso de herramientas administrativas y de compresión.
- Vigilar comportamientos anómalos relacionados con conexiones a C2 y con proxying.
- Implementar políticas de hardening en estaciones y servidores críticos (especialmente donde se ejecutan DLL/side-loading).
- Revisar prácticas de seguridad en credenciales y almacenamiento de secretos (incluyendo navegadores).
En entornos gubernamentales y de infraestructura, una respuesta rápida suele depender de la capacidad para detectar patrones de abuso incluso cuando el malware intenta permanecer “discreto” operando en memoria.
Conclusión
La investigación de Kaspersky presenta una campaña centrada en organizaciones gubernamentales de Asia Central y regiones cercanas, con un enfoque claro en el control remoto, la recolección de datos y la expansión del acceso. El núcleo técnico reportado por OctLurk y SilkLurk combina puertas traseras ofuscadas, carga dinámica de plugins en memoria y un componente de proxy de red (LurkProxy), lo que incrementa la dificultad para identificar el impacto y contener la intrusión.
Mientras se espera más información sobre el vector inicial, la evidencia ya describe un patrón consistente: personalización por máquina, uso de infraestructura de mando y control y capacidades de credenciales y espionaje que atacan tanto servidores como usuarios finales.
Fuente: https://thehackernews.com/2026/08/suspected-chinese-speaking-hackers.html
