Una operación de ciberespionaje que no había sido reportada antes, conocida como SilkParasite, ha sido observada apuntando a organismos gubernamentales en Asia Central. La intrusión, detectada por primera vez a finales de 2025, utiliza siete familias de remote access tools (RATs), y cinco de ellas no estaban documentadas previamente.
De acuerdo con un informe técnico compartido por Bitdefender Labs, el conjunto se considera, con confianza media, una amenaza con nexo con China. Lo que la hace especialmente llamativa es la forma en que mezcla indicios de desarrollo asistido por IA con el estilo de código y operación característico de herramientas profesionales creadas por equipos humanos.
Qué es SilkParasite y por qué preocupa
SilkParasite espionaje se distingue por su enfoque pragmático: en lugar de depender únicamente de malware “generado por IA”, su arsenal muestra rasgos típicos de herramientas de espionaje desarrolladas y mantenidas por operadores. La evidencia más clara de uso de tecnología asistida se encuentra, sobre todo, en el señuelo de phishing, descrito como inequívocamente generado con apoyo de IA.
Bitdefender también observa que, aunque la campaña es cuidadosa en la mayoría de los aspectos, el señuelo es el punto donde el actor parece menos consistente. Esa “imprecisión” podría incluso haber sido deliberada para complicar atribuciones.
Siete RATs: cinco nuevas familias en el arsenal
La operación emplea siete implantes con funciones de control remoto y ejecución. Cinco de esos RATs son nuevos según lo reportado por Bitdefender: DriveSilkRAT, CookiETagRAT, NomadRAT, GoginRAT y NodeEdgeRAT. En conjunto, abarcan varias tecnologías y estilos de operación.
Además, el informe señala que los atacantes diseñan las herramientas con una arquitectura modular basada en plugins. Esa estrategia permite expandir capacidades sin reconstruir toda la plataforma y, al mismo tiempo, mantener un perfil de detección más discreto.
Arquitectura modular y multi-lenguaje
Un aspecto relevante es que los implantes abarcan cuatro lenguajes: .NET, C++, Go y JavaScript. En lugar de ejecutar todo de forma monolítica, la campaña distribuye funcionalidades mediante componentes que se adaptan al entorno de la víctima.
Este diseño también facilita el mantenimiento: si los operadores necesitan mejorar una parte, pueden actualizar componentes sin reemplazar la “base” del sistema. En campañas de espionaje, esta capacidad de evolución continua suele ser una ventaja operativa.
De dónde parte el ataque: correos dirigidos y archivos RAR con contraseña
Los ataques inician con correos de spear-phishing que entregan archivos RAR protegidos con contraseña. Dentro del archivo se encuentran documentos de Microsoft Office maliciosos.
La contraseña para abrir el RAR se incluye en el cuerpo del correo. Una vez que la víctima abre el documento, se activa una macro responsable de iniciar una cadena de DLL sideloading, que a su vez permite colocar la carga útil inicial.
Bitdefender indica que el contenido de los documentos estaba adaptado regionalmente. Se habrían recreado textos con apariencia relevante para entidades gubernamentales en países como Uzbekistán, Turkmenistán, Kirguistán, Tayikistán y Kazajistán, incluyendo referencias a ministerios específicos. También se recuperó un documento adicional, alojado en una plataforma pública de intercambio de malware, dirigido a una entidad gubernamental de Georgia.
Señales de intento de evasión: prueba de antivirus y DLL sideloading
Uno de los detalles más significativos del comportamiento de la macro es que revisa si existe y se encuentra ejecutándose una solución antivirus concreta en el equipo antes de proceder. Este tipo de comprobación busca reducir la probabilidad de que el malware sea detenido o detectado con facilidad, especialmente considerando la prevalencia del producto de seguridad en la región.
Por otra parte, el vector de persistencia y ejecución más consistente en toda la campaña es el DLL sideloading. Bitdefender enfatiza que el indicador fiable no es solo el nombre de la DLL: el patrón real combina una aplicación firmada legítimamente que carga una biblioteca ubicada junto a ella, ejecutándose desde una ubicación inusual.
En términos prácticos, esto significa que el ataque intenta “parecer normal” a nivel de binarios confiables, pero altera el contexto para ejecutar código malicioso mediante una librería colocada en el lugar que el ejecutable busca.
Cómo operan los RATs: C2, plugins y capacidades
La campaña no se limita a una sola forma de comunicación. Según el informe, cada RAT implementa su propio mecanismo de command-and-control (C2) y, además, admite distintos módulos para gestionar tareas.
DriveSilkRAT
Este RAT, compuesto con .NET/C++, usa Google Drive como canal de C2. Se encarga de consultar una carpeta específica para tareas, ejecutar el contenido mediante un sistema de plugins en memoria y luego subir los resultados a ese mismo espacio.
Bitdefender menciona que admite 12 plugins, orientados a listar procesos, enumerar sistemas y redes, gestionar archivos y ejecutar comandos.
CookiETagRAT
Compilado en C++, emplea encabezados HTTP relacionados con Cookie/ETag para recibir y ejecutar instrucciones.
NomadRAT
También en C++, presenta un orquestador principal, una librería dedicada para manejar todo el tráfico C2 y plugins que solo se descargan por identificadores numéricos cuando son necesarios.
GoginRAT
En Go, este RAT comparte similitudes arquitectónicas con NomadRAT. Utiliza un transmisor separado para C2 y organiza capacidades como gestión de archivos y funciones de shell mediante plugins independientes, cuyos resultados se encaminan a través de una devolución compartida.
NodeEdgeRAT
Implementado en JavaScript, concentra su funcionalidad en un solo script, cubriendo ejecución de comandos, gestión de archivos y transferencias.
Indicadores de desarrollo asistido por IA
El reporte señala que hay indicios de un proceso de desarrollo apoyado por IA en varios puntos. En concreto, se mencionan elementos dentro de GoginRAT y NodeEdgeRAT, como funciones de prueba incluidas en Go y configuraciones con claves asociadas a texto literal.
También se resalta que NomadRAT y GoginRAT comparten una arquitectura similar, lo que sugiere que un diseño de alto nivel se aplicó dos veces en lenguajes distintos, posiblemente escalando con flujos de trabajo asistidos por IA.
Un matiz importante que recalca Bitdefender es que esto no equivale a “malware generado por IA” en masa. La diferencia entre señales de desarrollo asistido y generación automática afecta la manera en que se evalúa el riesgo y el método de mitigación.
Cadena de ataque y señuelos: cómo se intenta adaptar la campaña
Más allá del phishing inicial, la campaña incluye pasos orientados a que el ataque sea más efectivo y menos visible. La combinación de señuelos regionales, el uso de contraseña dentro del correo y la activación mediante macros apunta a aumentar la probabilidad de ejecución.
La revisión previa del entorno, el uso de librerías maliciosas bajo un esquema de sideloading y la arquitectura por plugins refuerzan la idea de que los operadores buscan mantener el control de la intrusión sin dejar demasiados rastros.
Impacto observado
Bitdefender indica haber identificado alrededor de 65 instancias infectadas con DriveSilkRAT, con la mayoría ubicadas en la región de Asia. Aunque ese número no refleja por sí solo el total de víctimas de la campaña, sí ofrece una pista sobre la escala observada para uno de los RATs empleados.
Lecciones para defensa ante SilkParasite
Para equipos de seguridad, la información del informe sugiere centrar la atención en patrones de comportamiento más que en nombres de artefactos. Bitdefender advierte que implantes de bajo impacto que operan con servicios legítimos (como plataformas en la nube) no siempre se benefician de detecciones basadas únicamente en volumen o en firmas tradicionales.
En su lugar, se vuelve clave establecer líneas base de comportamiento que detecten relaciones inusuales entre procesos y servicios de red. Esto aplica especialmente en entornos donde el sideloading y el uso de aplicaciones firmadas pueden dificultar el análisis estático.
Conclusión
SilkParasite espionaje representa una campaña de ciberespionaje con un enfoque técnico y modular, dirigida a gobiernos en Asia Central. Su combinación de múltiples RATs, arquitectura de plugins, uso de DLL sideloading y señuelos de phishing adaptados por región apunta a un trabajo meticuloso por parte de operadores humanos, con señales de desarrollo asistido.
Para reducir el riesgo, las organizaciones deben vigilar señales de ejecución anómalas, especialmente cuando binarios firmados interactúan con bibliotecas colocadas en rutas poco habituales, y reforzar el monitoreo con baselines conductuales frente a cadenas de ataque con macros.
Fuente: https://thehackernews.com/2026/08/silkparasite-espionage-campaign-targets.html
