Direct naar de inhoud
Beveiligingsnieuws

OctLurk en SilkLurk: nieuwe backdoors bij overheden

OctLurk en SilkLurk

Onderzoekers van Kaspersky melden een recente reeks cyberaanvallen die sinds januari 2025 vooral regeringsorganisaties in Centraal-Azië viseert. Het gaat onder meer om overheidsinstellingen en aanverwante sectoren zoals zorg, onderzoek, logistiek, buitenlandse zaken, wetshandhaving en onderwijs. Daarbij is één duidelijke rode draad zichtbaar: de activiteit maakt gebruik van OctLurk en SilkLurk, twee nieuwe geobfusceerde backdoors, aangevuld met een gespecialiseerde netwerktool genaamd LurkProxy.

Wat deze dreiging extra interessant maakt, is dat de backdoors vooral in het geheugen werken. Daardoor blijft de sporenlast op de schijf beperkt en wordt detectie lastiger, ook voor partijen die eerder vergelijkbare campagnes zagen.

Waar richt de campagne zich op?

De betrokken doelwitten zijn volgens de analyse organisaties die actief zijn in meerdere landen, waaronder Afghanistan, Kyrgyzstan, Tajikistan, Uzbekistan, Kazakstan en ook de Syrische Arabische Republiek. Het patroon wijst erop dat de aanvallers gericht zijn op omgevingen waarin veel gevoelige data en waardevolle toegang aanwezig is: van overheidsnetwerken tot systemen bij logistieke en juridische ketens.

Opvallend is dat de activiteit op basis van de berichtgeving nog niet is gekoppeld aan een eerder bekende groep of actor.

OctLurk en SilkLurk: multi-plugin backdoors in het geheugen

De onderzoekers beschrijven OctLurk en SilkLurk als een nieuw multi-plugin raamwerk. In plaats van één vaste functionaliteit kunnen de aanvallers extra modules downloaden en uitvoeren om de mogelijkheden uit te breiden. Omdat die extra plugins direct in het geheugen kunnen worden geladen, hoeft er niet telkens “nieuw” malwaremateriaal op de schijf te staan.

De beschrijving van de functionaliteit gaat breed. De backdoors kunnen onder andere:

  • een command shell uitvoeren en bestandsactiviteiten doen
  • toetsenbord- en muisinvoer simuleren
  • netwerken scannen en interne services benaderen
  • referenties en credentials verzamelen (zoals credential dumping)
  • keylogging inzetten en wachtwoorden uit browsers extraheren
  • remote toegang organiseren tot de besmette systemen

Van infectie naar uitvoering: loader, checks en C2

De exacte initiële toegang (hoe aanvallers binnenkomen) is nog niet bekend. Wel beschrijft Kaspersky dat de backdoor OctLurk in het geheugen wordt geïnjecteerd en wordt “neergezet” via een loader. Tijdens dat proces voeren de aanvallers ook een internetconnectiviteitscheck uit richting een domein: dns.ssentialserv[.]xyz. Pas daarna start een batch-script dat verantwoordelijk is voor het opzetten van LurkProxy.

Vervolgens legt de malware contact met een command-and-control (C2) server, genoemd als 154.196.162[.]76.

Daarna verzamelt OctLurk informatie over het systeem, versleutelt die gegevens en stuurt ze richting de hard-coded C2: dns.multitoconference[.]com. Deze communicatie verloopt via een stream socket verbinding.

Wat doen de plugins na compromis?

Volgens de analyse kan de command shell plugin een serie acties in de doellogica uitvoeren. De activiteiten zijn vooral gericht op het vergroten van toegang, het verzamelen van inloggegevens en het voorbereiden van verdere verplaatsing binnen netwerken.

Concreet worden onder meer de volgende stappen genoemd:

  • host “fingerprinting” en uitgebreide systeemdata ophalen
  • succesvolle logon-events exporteren voor remote interactieve sessies en die vervolgens voor specifieke gebruikers doorzoeken
  • wachtwoordhashes uit domeincontrollers verzamelen via Impacket’s secretsdump.py
  • een keylogger plaatsen die zich voordoet als AnyDesk om detectie te omzeilen
  • wachtwoorden ontsleutelen uit Google Chrome en Mozilla Firefox
  • remote toegang tot het slachtoffer opzetten met een Pandora RC agent
  • interne en publieke netwerken scannen met Fscan om services op poorten te identificeren (zoals SSH op 22 en MySQL op 3306), en vervolgens proberen in te loggen met credentials uit een wachtwoordbestand genaamd pp.txt
  • verbinding maken met een e-mailserver, authenticeren en commando’s uitvoeren om e-mails te verzamelen of te manipuleren

LurkProxy: SOCKS5 of transparante proxy

Naast de backdoors speelt LurkProxy een centrale rol in de manier waarop de aanvallers netwerkverkeer routeren. De tool kan werken als een reverse proxy in twee modi: als een SOCKS5-proxy of als een transparante proxy.

Op een bepaald moment kan malware maar in één van beide modi actief zijn, zodat verkeer via een gekozen doeladres wordt doorgelaten. Daarmee kunnen aanvallers hun eigen verbindingen beter afschermen en tegelijk meer vrijheid krijgen om lateraal te bewegen of specifieke netwerkpaden te benutten.

SilkLurk: DLL side-loading en C2-gestuurde configuratie

De derde component, SilkLurk, wordt volgens Kaspersky gestart via een DLL die weer wordt uitgevoerd met een DLL side-loading keten. Daarna maakt de backdoor een TCP-socket aan om contact te leggen met een C2-server zoals opgenomen in de configuratie.

Het proces bevat vervolgens informatieverzameling en het versturen daarvan naar de server. Vanaf daar ontvangt de malware een commando om uit te voeren. Dat kan gaan over het verkrijgen van lokale tijd, het instellen van een sleep-interval dat bepaalt hoe vaak de backdoor terugpollt, en het bijwerken of ophalen van configuratie.

Ook hier geldt: de server kan extra plugins in het geheugen laten injecteren.

Post-compromise: data stelen en PlugX inzetten

Voor de fase na compromis beschrijven de onderzoekers twee belangrijke reeksen acties die aan SilkLurk worden gekoppeld:

  • Via cmd.exe PowerShell starten om met administratieve credentials verbinding te maken met gedeelde netwerkbronnen. Vervolgens worden vertrouwelijke documenten opgezocht, gestaged en na afloop van de sessie worden de verbindingen weer afgesloten. Daarna worden legitieme archiveringstools zoals WinRAR en 7-Zip gebruikt om gestolen data te bundelen.
  • Via cmd.exe een DLL side-loading keten opstarten om PlugX neer te zetten, een bekende backdoor die in campagnes van Chinese hackinggroepen wordt gezien.

Daarnaast meldt Kaspersky dat er overlap is gevonden met eerdere aanvallen die gebruikmaakten van een C++-implant genaamd SilentRaid (ook bekend als MystRodX en TrustFall). Het is wel onduidelijk of al deze activiteiten tegelijk liepen.

Waarom dit type aanval moeilijk te stoppen is

Het rapport benadrukt een trend die steeds vaker terugkomt in real-world incidenten: malwarebases werken met een minimaal loader-component op schijf en rekenen op runtime-decodering en in-memory uitvoering. OctLurk gebruikt daarbij machine-specifieke gegevens zoals de driveserial, terwijl SilkLurk een computernaam als sleutel gebruikt om payload-locaties en inhoud te ontcijferen.

Daarmee wordt automatisch detecteren en terugrekenen complexer. Bovendien kunnen plugins op elk moment veranderen doordat commando’s en modules vanuit de C2 kunnen worden aangeleverd.

Praktische aandachtspunten voor organisaties

Als je moet reageren op dit soort campagnes, is het nuttig om je verdediging te richten op signalen rondom zowel in-memory activiteit als verdachte netwerkroutering en credential-handling. Dat betekent niet alleen “patchen” en “antivirus”, maar ook het aanscherpen van detectie en response in de keten.

Bekijk bijvoorbeeld ook hoe aanvallers na een initiële fase binnenkomen en welke stappen ze vervolgens zetten. Dat komt sterk overeen met wat in eerdere analyses naar voren komt, zoals in een post-breach aanval: wat hackers doen binnen.

Daarnaast is het essentieel om het harde werk rondom updates en mitigaties niet te laten verslappen. Handig daarbij is het overzicht implicaties van hacks en patches: wat je nu doet, omdat het helpt om acties te prioriteren wanneer er (mogelijk) al sprake is van misbruik.

Conclusie

OctLurk en SilkLurk laten zien hoe geavanceerde aanvallers overheidsomgevingen in Centraal-Azië targeten met een modulair backdoor-framework dat vooral in het geheugen werkt. Met LurkProxy als netwerktool en C2-gestuurde plugin-injectie krijgen aanvallers controle over zowel endpoints als de manier waarop netwerkverkeer wordt omgeleid.

Voor verdedigers betekent dit vooral: bereid je voor op detectie van runtime-gedrag, controleer netwerk- en proxy-achtige anomalieën en zorg dat je incidentaanpak snel kan opschalen. Zo verklein je de kans dat zulke campagnes zich verder kunnen uitbreiden.

Bron: https://thehackernews.com/2026/08/suspected-chinese-speaking-hackers.html