Direct naar de inhoud
Beveiligingsnieuws

SilkParasite spionage: nieuwe RAT’s in Centraal-Azië

SilkParasite spionage

Een nieuwe cyberespionagecampagne, gedoopt SilkParasite spionage, is in verband gebracht met aanvallen op overheidsorganisaties in Centraal-Azië. Onderzoekers van Bitdefender Labs melden dat de campagne al in de tweede helft van 2025 is waargenomen en dat er meerdere remote access tools (RAT’s) worden ingezet, waaronder vijf families die eerder niet publiek waren beschreven.

Wat deze operatie extra interessant maakt, is de combinatie van handwerk in de code met aanwijzingen dat er AI-ondersteuning is gebruikt bij bepaalde ontwikkel- of optimalisatietaken. Tegelijk zijn de tactieken sterk gericht op klassieke kenmerken van professionele spionage: gerichte levering, modulaire uitbreiding en een lage detectiekans.

Nieuwe SilkParasite spionagecampagne en RAT-landschap

Volgens het technische rapport gebruikt SilkParasite zeven RAT-families. Vijf daarvan zijn volgens Bitdefender tot dusver onbekend in de openbare verslaglegging: DriveSilkRAT, CookiETagRAT, NomadRAT, GoginRAT en NodeEdgeRAT. De andere twee zijn onderdeel van een bredere gereputeerde gereedschapsset waar ook bekende backdoors in terugkomen.

De campagne wordt met medium confidence toegeschreven aan een China-nexus dreigingscluster. Een belangrijke aanwijzing is het gebruik van een backdoor met de naam BLOODALCHEMY, die is geüpdatet ten opzichte van Deed RAT. Die update wordt op zijn beurt gekoppeld aan een lijn die eerder uitkwam bij ShadowPad en PlugX.

Voor organisaties betekent dit vooral één ding: de gebruikte techniek is niet nieuw, maar de combinatie en de vorm waarin het wordt ingezet, vraagt om extra alertheid op gedrag en leveringsketens.

Van phishing tot uitvoering: hoe de aanvallen starten

De aanvallen beginnen doorgaans met spear-phishing en regionale lokdoelen. De slachtoffers ontvangen Microsoft Office-documenten die zijn ingepakt in password-beschermde RAR-archieven. De wachtwoordwaarde staat in de e-mailtekst, waardoor de ontvanger het archief kan openen.

Na het openen van het document wordt een macro gestart. Die macro zet een keten in gang die draait om het afgeven van een DLL-sideloading-scenario: een (kwaadwillende) DLL wordt op een plek geplaatst waar een legitiem proces de bibliotheek verwacht.

Bitdefender beschrijft dat de lokteksten regionaal zijn toegesneden en dat documenten zijn gemaakt om relevant te lijken voor overheidsinstanties in onder meer Oezbekistan, Turkmenistan, Kirgizië, Tadzjikistan en Kazachstan. Daarbij zijn sommige documenten geschreven alsof ze afkomstig zijn van specifieke ministeries. Er is ook een voorbeeld gevonden dat gericht was op een Georgische overheidsentiteit.

Detectie omzeilen met Kaspersky-check

Een opmerkelijk detail in de macro is dat deze controleert of Kaspersky-antivirus op het systeem aanwezig is en draait voordat de uitvoering echt begint. Dit wijst op pogingen om detectie te omzeilen en toont aan dat de aanvallers proberen hun timing en deliverables aan te passen aan de verdediging in de omgeving.

Modulaire RAT’s met plugin-architectuur

Vrijwel alle tools binnen SilkParasite zijn opgebouwd met een plugin-achtig ontwerp. Dat geeft de operators meerdere voordelen: ze kunnen functionaliteit uitbreiden zonder de volledige basis te vervangen, ze kunnen onderdelen gericht inzetten en ze kunnen bovendien een kleiner detectieprofiel behouden.

De inzet is ook meertalig: de zeven implant-onderdelen maken gebruik van .NET, C++, Go en JavaScript. Hoewel de implementaties verschillen, komt DLL-sideloading steeds terug als belangrijk leverings- en uitvoeringstraject.

Een kernprincipe dat onderzoekers benadrukken: de aanvallers brengen een eigen kopie van een legitiem ondertekend programma mee. Vervolgens plaatsen ze de kwaadaardige DLL onder een naam die het legitieme uitvoerbestand zoekt. Zo wordt de payload geactiveerd terwijl het proces “net als normaal” lijkt op te starten.

De zeven RAT-families kort uitgelegd

Om de campagne te begrijpen is het nuttig om te zien hoe de verschillende RAT’s samenwerken (of elkaar aanvullen). Hieronder een samenvatting van de families zoals Bitdefender ze beschrijft.

  • DriveSilkRAT (met componenten in .NET/C++): gebruikt Google Drive als command-and-control (C2) door een specifieke map af te lopen op taken. De opdrachten worden verwerkt via een in-memory plugin-systeem. Resultaten worden teruggeschreven naar dezelfde map. De tool ondersteunt meerdere plugins voor o.a. procesoverzicht, enumeratie van systeem en netwerk, bestandsbeheer en command execution.
  • CookiETagRAT (C++): gebruikt HTTP Cookie/ETag response headers als kanaal om commando’s te ontvangen en uit te voeren.
  • NomadRAT (C++): heeft een orchestrator plus een transmitter-library die het C2-verkeer verzorgt. Plugins worden pas gedownload met numerieke identifiers wanneer ze nodig zijn.
  • GoginRAT (Go): lijkt qua architectuur op NomadRAT en werkt met een eigen transmitter voor C2. Ook hier draait plugin-uitvoering via afzonderlijke modules (o.a. file system en shell capabilities), waarbij resultaten via een gedeelde callback worden verwerkt.
  • NodeEdgeRAT (JavaScript): bundelt functionaliteit in één script, inclusief command execution, bestandsbeheer en bestandsuitwisseling.

Bitdefender meldt daarnaast dat er ongeveer 65 gevallen met DriveSilkRAT zijn waargenomen, met de meeste infecties in de Asia-regio.

Waar komt “AI-assist” terug in SilkParasite spionage?

De onderzoekers noemen expliciet dat er aanwijzingen zijn voor AI-assisted development in delen van de code. Dat is niet hetzelfde als “AI-generated malware” volgens de rapportage. Het verschil zit hem in het karakter van de code: professioneel werk met accuraatheid, waarbij AI mogelijk vooral is gebruikt om ontwikkelingstaken te versnellen of te stroomlijnen.

Een van de duidelijkste signalen is volgens Bitdefender te vinden in de phishing lure: de tekst lijkt AI-gegenereerd. Tegelijk merkt het rapport op dat de aanvallers daar relatief “slordig” leken te zijn in hun uitvoering. Dat zou zowel bewust kunnen zijn als een manier om herleidbaarheid te bemoeilijken.

Naast de lure wijzen onderzoekers ook op technische bijzonderheden. Zo zouden GoginRAT en NodeEdgeRAT artefacten bevatten die als “AI-tells” kunnen worden opgevat, waaronder hard-coded sleutels of configuratievelden met opvallende waarden.

Waarom detectie lastig is: focus op gedrag en relaties

Bitdefender stelt dat de meest consistente detectiesurface in deze campagne DLL-sideloading is. Maar de waarschuwing luidt: detecteren op basis van alléén de DLL-naam is minder betrouwbaar. Het gaat om de combinatie: een legitiem ondertekend programma dat een bibliotheek laadt die naast het uitvoerbestand ligt, terwijl het proces draait vanuit een ongewone locatie.

Daarnaast werken de RAT’s met een low-footprint aanpak en plugin-structuur, inclusief het gebruik van legitieme cloudservices. Daardoor worden traditionele detectiemethoden gebaseerd op volumes of enkelvoudige artefacten minder effectief.

De aanbeveling is om te sturen op gedragsbaselines: kijk naar ongebruikelijke relaties tussen processen en netwerkdiensten. In de praktijk betekent dit dat verdediging niet alleen moet letten op bekende handtekeningen, maar ook op afwijkende patronen in hoe software zich gedraagt.

Vergelijkbare risico’s: DLL-sideloading en spionage-ketens

SilkParasite spionage past in een breder patroon dat we vaker zien bij gerichte aanvallen: misbruik van legitieme mechanismen om payloads te plaatsen, gevolgd door modulaire tooling om het bereik uit te breiden. Wie zich hierin wil verdiepen, kan ook deze gerelateerde artikelen bekijken:

Wat kunt u nu doen als organisatie?

Omdat SilkParasite spionage draait om een leveringsketen (phishing + macro + DLL-sideloading) en daarna modulair gedrag, is het verstandig om zowel preventie als detectie aan te pakken.

Concreet helpt het om:

  • Macro-activatie en Office-documentafhandeling te beperken en streng te monitoren, zeker bij archieven met wachtwoorden in de e-mail.
  • Processen die DLL’s laden met ondertekende executables te onderzoeken op ongebruikelijke uitvoerlocaties en afwijkende proces-netwerkrelaties.
  • Gedragsdetectie te trainen op “wat is normaal” in uw omgeving, zodat plugin-gedreven varianten minder makkelijk door volume-gebaseerde regels glippen.
  • Incident response procedures gereed te hebben voor een scenario waarin toolsets doorontwikkelen via modulaire componenten.

Daarmee vergroot u de kans om niet alleen bekende malware, maar ook varianten met een vergelijkbare werkwijze tijdig te herkennen.

Conclusie

SilkParasite spionage laat zien hoe gerichte spionagecampagnes moderne tooling combineren met klassieke uitvoeringspatronen. De campagne gebruikt zeven RAT-families, modulair opgezet in meerdere programmeertalen, en zet zwaar in op DLL-sideloading en cloud-gebaseerde command-and-control. Tegelijk zijn er aanwijzingen voor AI-ondersteuning, onder meer in phishing-lokteksten en technische kenmerken in delen van de code.

Voor verdedigers draait de kern om het herkennen van de relaties en het gedrag achter de technieken: niet alleen de naam van een bestand, maar het geheel van uitvoerlocatie, procesgedrag en communicatie. Met dat perspectief wordt het eenvoudiger om ook nieuwe varianten binnen dezelfde campagnelijn te spotten.

Bron: https://thehackernews.com/2026/08/silkparasite-espionage-campaign-targets.html