كشفت شركة Bitdefender Labs عن عملية تجسس إلكتروني غير موثقة سابقاً أُطلق عليها اسم SilkParasite، استهدفت هيئات حكومية في آسيا الوسطى منذ أواخر 2025. الحملة استخدمت سبع عائلات من برمجيات الوصول عن بُعد (RAT)، بينها خمسة لم تُعرف من قبل: DriveSilkRAT، CookiETagRAT، NomadRAT، GoginRAT، NodeEdgeRAT. التحقيقات تشير إلى أن المجموعة مرتبطة بالصين بدرجة ثقة متوسطة، مع وجود دلائل على استخدام تقنيات مدعومة بالذكاء الاصطناعي لتسريع تطوير الأدوات.
أسلوب الهجوم وسلاسل العدوى
الهجمات تبدأ عادةً عبر رسائل spear-phishing تحتوي على أرشيفات RAR محمية بكلمة مرور، تضم مستندات مايكروسوفت أوفيس خبيثة. عند فتح المستند، يتم تشغيل ماكرو ينفذ تسلسل DLL sideloading لإسقاط الحمولة الأولى. المستندات كانت مصممة لتبدو رسمية وموجهة لوزارات في أوزبكستان، تركمانستان، قيرغيزستان، طاجيكستان، وكازاخستان، إضافة إلى وثيقة موجهة لجهة حكومية في جورجيا. البرمجيات الخبيثة تتبنى بنية plugin-oriented تسمح بتوسيع قدراتها حسب بيئة الضحية، مع تقليل البصمة الرقمية لتفادي الاكتشاف.
أبرز البرمجيات الجديدة
- DriveSilkRAT (.NET/C++): يستخدم Google Drive كخادم C2، يدعم 12 إضافة تشمل إدارة الملفات وتنفيذ الأوامر.
- CookiETagRAT (C++): يعتمد على رؤوس HTTP Cookie/ETag لتلقي الأوامر.
- NomadRAT (C++): يضم منسق رئيسي ومكتبة إرسال مخصصة للتواصل مع C2، ويجلب الإضافات عند الحاجة.
- GoginRAT (Go): مشابه لـ NomadRAT، مع إضافات مستقلة لإدارة الملفات والأوامر.
- NodeEdgeRAT (JavaScript): يحتوي على وظائف كاملة في سكربت واحد تشمل إدارة الملفات والتنفيذ.
مؤشرات إضافية على الارتباط بالصين
الحملة تضمنت استخدام نسخة مطورة من BLOODALCHEMY، وهو خلف لـ Deed RAT وShadowPad المرتبطين تاريخياً بمجموعات صينية. كما ظهر استخدام نسخة محسنة من SpiceRAT المنسوبة إلى مجموعة “SneakyChef”. البرمجيات أظهرت دلائل على مساهمة الذكاء الاصطناعي، مثل مفاتيح تشفير افتراضية غير معدلة (“0123456789abcdef” و”change_this_key”)، ما يشير إلى اعتماد على قوالب جاهزة أو توليد آلي جزئي.
توصيات أمنية
يشدد الخبراء على أن الكشف عن مثل هذه الحملات يتطلب:
- مراقبة سلوكيات غير اعتيادية بين العمليات والخدمات الشبكية.
- تحديث أنظمة الحماية لمواجهة تقنيات DLL sideloading.
- تدريب الموظفين على رسائل التصيد الموجهة والمستندات المزيفة.
- تعزيز قدرات الكشف السلوكي بدلاً من الاعتماد على التوقيعات التقليدية.






























