根據 Bitdefender Labs 的技術報告,近期發現一場名為 SilkParasite 的網路間諜行動,其主要目標為中亞地區的政府機關。這場行動展現了高度的專業化,並在開發過程中融入了人工智慧(AI)的輔助,使其在維持專業間諜工具水準的同時,能更快速地迭代與部署。
背景與威脅來源
SilkParasite 於 2025 年底首次被發現,研究人員以中等信心水準將其歸類為與中國有關的威脅集群。這項推論主要基於其使用的工具鏈。該組織部署了名為 BLOODALCHEMY 的後門程式,這是 Deed RAT 的更新版本,而 Deed RAT 又是 ShadowPad 的後繼者,而 ShadowPad 則演進自 PlugX。由於 PlugX 與 ShadowPad 長期被中國駭客組織廣泛使用,這一血緣關係成為了關鍵的歸因線索。此外,行動中還出現了由另一個中文說話威脅參與者 SneakyChef 所使用的 SpiceRAT 更新版本,進一步強化了其地域背景的關聯性。
攻擊路徑與滲透手法
SilkParasite 的攻擊鏈始於精準的魚叉式網路釣魚(Spear-phishing),攻擊者發送包含加密 RAR 壓縮檔的電子郵件,密碼直接提供在郵件正文中。這些壓縮檔內含惡意的 Microsoft Office 文件,其內容針對烏茲別克、土庫曼史坦、吉爾吉斯、塔吉基斯坦及哈薩克等國的政府部門量身打造,甚至偽裝成特定部會的官方文件。
當受害者開啟文件後,內建的巨集(Macro)會首先檢查系統是否安裝並運行 Kaspersky 的防毒軟體,這是因為該軟體在中亞地區普及率極高,攻擊者試圖藉此規避偵測。確認安全後,巨集會觸發 DLL 側載(DLL Sideloading)機制。所謂的 DLL 側載,是指攻擊者攜帶一個具有合法數位簽章的正常程式,並將惡意的 DLL 檔案(動態連結庫)放置在該程式會搜尋的路徑下,誘導合法程式在執行時載入惡意程式碼,從而繞過許多基於檔案簽章的安全性檢查。
核心技術:五款新型遠端存取木馬(RAT)
此次行動最引人注目的是其部署的七款遠端存取木馬(RAT, Remote Access Tool),其中五款為首次被記錄的新型工具。這些工具採用模組化插件架構(Plugin-oriented Architecture),允許操作者根據受害環境的需求,選擇性地部署功能插件,在擴展能力的同時將偵測足跡縮至最小。
這五款新型 RAT 分別為:
DriveSilkRAT:採用 .NET 與 C++ 開發,將 Google Drive 作為指令控制伺服器(C2),透過輪詢特定資料夾獲取任務,並將執行結果上傳回雲端。
CookiETagRAT:使用 C++ 編寫,巧妙地利用 HTTP 的 Cookie 與 ETag 回應標頭來接收並執行指令,將流量偽裝成正常的網頁請求。
NomadRAT:同樣由 C++ 開寫,擁有核心編排器與專屬的傳輸庫,僅在需要時才從伺服器下載以數字編號識別的插件。
GoginRAT:使用 Go 語言開發,架構與 NomadRAT 極為相似,將檔案系統與 Shell 功能實作為獨立插件。
NodeEdgeRAT:使用 JavaScript 編寫,將指令執行、檔案管理與傳輸等所有功能整合在單一腳本中。
AI 輔助開發的特徵與影響
Bitdefender Labs 特別指出,SilkParasite 並非直接使用 AI 生成惡意軟體,而是在專業的人類開發流程中引入 AI 輔助。這種區別在於,其核心代碼依然保有專業間諜工具的特徵,但部分細節露出了 AI 協助的痕跡。
例如,GoginRAT 中包含了 Go 語言的測試函數,且硬編碼的 AES 加密金鑰被設為簡單的 0123456789abcdef;NodeEdgeRAT 的配置欄位中,加密金鑰則被直接設為 change_this_key。此外,NomadRAT 與 GoginRAT 雖然使用不同語言,但其高階設計架構幾乎完全一致,顯示出攻擊者可能使用 AI 輔助將同一套設計方案快速轉譯至多種程式語言。
然而,AI 的使用也帶來了疏漏。報告提到,其魚叉式釣魚的誘餌內容顯然是由 AI 生成的,這是整個行動中唯一顯得粗糙的地方。研究人員認為,這可能是攻擊者刻意為之,試圖透過刻意留下的低級錯誤來混淆分析人員對其身分的判定。
實務意義與偵測限制
SilkParasite 的案例揭示了現代間諜行動的趨勢:低足跡、模組化且依賴合法雲端服務。由於 DriveSilkRAT 等工具利用 Google Drive 等合法平台進行通訊,傳統基於流量大小或單一特徵碼(Signature)的偵測手段效果不佳。
目前最可靠的偵測信號在於 DLL 側載的行為模式,即觀察一個具有合法簽章的應用程式,在不尋常的路徑下載入了同目錄的 DLL 檔案。對於此類威脅,防禦方需要建立行為基準線(Behavioral Baselines),監控進程與網路服務之間異常的關聯性,而非僅僅依賴對單一惡意檔案的識別。
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。