LONDON (IT BOLTWISE) – Für mehrere staatliche Einrichtungen in Zentralasien wird seit Anfang 2025 eine neue Angriffswelle beschrieben. Im Zentrum stehen die speicherresidenten Backdoors OctLurk und SilkLurk, die über Multi-Plugin-Funktionen zusätzliche Module nachladen. Ergänzend kommt mit LurkProxy ein spezialisiertes Tool zum Einsatz, das Netzwerkverkehr im SOCKS5- oder transparenten Modus weiterleitet. Laut Kaspersky ist der initiale Zugriffsweg bislang unbekannt, gleichzeitig zeigen die Analysen aber klare Hinweise auf C2-Kommunikation und zielgerichtete Datenerhebung.

Seit Januar 2025 wird in mehreren Ländern Zentralasiens ein Cluster aus Angriffen gegen Regierungsstrukturen beobachtet. Laut Analyseergebnissen eines Sicherheitsanbieters richten sich die Vorfälle vor allem an Organisationen in Bereichen wie Gesundheitswesen, Forschung, Behörden, Ministerien für Auswärtige Angelegenheiten sowie Logistik, Strafverfolgung und teils auch an Stadtplanung und öffentliche Bildungseinrichtungen. Dabei wird ein chinesischsprachiger Bedrohungsakteur mutmaßlich mit den Kampagnen in Verbindung gebracht; Kaspersky nennt allerdings keinen eindeutigen Bezug zu bereits bekannten Angreifergruppen. Für Sicherheitsverantwortliche ist vor allem die Funktionsbreite relevant, weil die beschriebenen Werkzeuge nicht bei einmaligem Eindringen stehen bleiben, sondern nach dem Durchlauf in der Zielumgebung die Kontrolle systematisch ausbauen.
Technisch auffällig ist dabei das Prinzip der speicherbasierten Ausführung. OctLurk und SilkLurk agieren nach Angaben der Analysten primär im Arbeitsspeicher, sodass nur ein sehr minimaler Loader auf dem Datenträger verbleibt. Dieser Loader nutzt zudem eine mechanische Entropie aus maschinenspezifischen Daten, die je nach Familie unterschiedlich ausfallen: OctLurk soll den Drive-Serial-Number-Wert verwenden, während SilkLurk den Computername in die Kodierung einbezieht. Dadurch werden Payload-Positionen und Inhalte an das jeweilige Opfer gebunden, was die Arbeit für Reverse-Engineering und auch für automatisierte Erkennung erschwert. Ergänzend setzt OctLurk auf Obfuskation und eine mehrstufige Ausbringung: Der Einsatz erfolgt über einen Loader, parallel prüfen die Angreifer die Internetverfügbarkeit anhand eines DNS-Targets, bevor ein Batch-Skript den Start eines Proxy-Components auslöst.
Mit OctLurk wird außerdem ein klar erkennbares Multi-Plugin-Framework beschrieben, das aus einem zentralen Kommando- und Kontrollkanal (C2) nachgeladen wird. Sobald der Backdoor-Prozess läuft, sammelt er zunächst Systeminformationen, verschlüsselt die Daten und sendet sie an einen hardcodierten C2-Endpunkt über einen Stream-Socket. Danach lädt die Malware Plugins direkt in den Speicher, um weitere Aktionen auszuführen. Zu den genannten Fähigkeiten gehören unter anderem das Ausführen von Command-Shells, Dateisystem-Aktivitäten, das Synthetisieren von Tastatur- und Mausereignissen sowie Netzwerk-Scanning. Besonders kritisch sind die Kombinationen aus Credential-Zugriff und Spurenmanipulation: Dazu zählen Credential-Dumping aus Domain Controllern mittels Impackets secretsdump.py, Keylogging (getarnt als „AnyDesk“, um unauffälliger zu wirken), Passwortdiebstahl aus Browsern wie Google Chrome und Mozilla Firefox sowie das gezielte Sammeln von E-Mail-Inhalten. Zusätzlich übernimmt LurkProxy die Proxy-Funktionalität, damit der Daten- und Kommunikationsverkehr über den kompromittierten Host umgelenkt werden kann.
Bei der Post-Exploitation zeigt sich, dass OctLurk und LurkProxy nicht nur „Daten“ sammeln, sondern auch laterale Bewegungen vorbereiten können. Im Quellenmaterial wird beschrieben, dass OctLurk den kompromittierten Host systematisch fingerprintet und dann über Logon-Events die Verfügbarkeit erfolgreicher Interaktiv-Logons für Remote-Zugriffe auswertet. Danach werden Angriffsflächen im lokalen und öffentlichen Netzwerk per Tooling identifiziert, etwa mittels Fscan über konkrete Portbereiche wie SSH auf Port 22 und MySQL auf Port 3306. Der Schritt zur tatsächlichen Ausnutzung erfolgt dann über Credentials aus einer Passwortdatei („pp.txt“ in der Beschreibung), was aus Sicht von Verteidigern häufig eine Lücke zwischen „Rein intrudiert“ und „Wirksame Bewegung ins Netzwerk“ markiert. LurkProxy kann dabei als Reverse-Proxy in zwei Modi agieren – als SOCKS5-Proxy oder als transparenter Proxy – und routet den Netzwerkverkehr jeweils in nur einem Modus zurzeit. Genau diese Art von Umgebungs-Tooling ist im Enterprise-Umfeld oft schwerer zu erkennen als isolierte Malware-Features, weil der Proxy den Charakter des Datenverkehrs verändert.
SilkLurk ergänzt dieses Bild mit einem anderen Ausbringungs- und Ausführungsweg. Laut Analyse wird SilkLurk über ein DLL-Handling gestartet: Zuerst wird ein DLL ausgeführt, und danach soll eine DLL-Sideloading-Kette zum Einsatz kommen, bevor die Backdoor eine TCP-Verbindung zu einem im Konfigurationsabschnitt genannten C2-Server aufbaut. Auch hier gilt: Nach der Kontaktaufnahme sammelt die Malware Informationen über das Opfer und überträgt sie. Danach sendet der Server wiederum Kommandos, darunter das Lesen lokaler Systemzeit, das Setzen eines Schlafintervalls zur Polling-Frequenz, das Aktualisieren der Backdoor-Konfiguration und das Nachladen weiterer Plugins in den Speicher. In der Post-Compromise-Phase wird unter anderem beschrieben, wie über cmd.exe und PowerShell der Zugriff auf Shared-Network-Resources mit administrativen Berechtigungsdaten organisiert, Dokumente gesucht und „gestaged“ werden und anschließend per WinRAR oder 7-Zip archiviert wird, um gestohlene Daten kompakt abzutransportieren.
Ein weiterer Strang betrifft die Infrastruktur-Überlappungen. Wie aus der Analyse hervorgeht, soll es Überschneidungen zwischen der aktuellen Kampagne und früheren Angriffen geben, die einen C++-basierten Implant namens SilentRaid (auch als MystRodX und TrustFall geführt) einsetzen. Diese Verknüpfung deutet eher auf gemeinsame Entwicklungs- oder Operationsressourcen hin als auf eine klar abgrenzbare „Einmaligkeit“. Gleichzeitig bleibt unklar, ob die beschriebenen Aktivitäten parallel liefen oder zeitlich versetzt waren. Für die Praxis heißt das: Sicherheitsprogramme sollten nicht nur nach einzelnen Signaturen suchen, sondern auf Verhaltensmuster achten, die bei Multi-Plugin-Frameworks wiederkehren – etwa speicherbasierte Ausführung mit minimalem Loader, C2-Kommunikation über Netzwerkströme sowie die typischen Sequenzen rund um Proxy-Betrieb und laterale Erkundung.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "OctLurk und SilkLurk: Neue Multi-Plugin-Backdoors greifen Zentralasien an" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "OctLurk und SilkLurk: Neue Multi-Plugin-Backdoors greifen Zentralasien an" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »OctLurk und SilkLurk: Neue Multi-Plugin-Backdoors greifen Zentralasien an« bei Google Deutschland suchen, bei Bing oder Google News!