LONDON (IT BOLTWISE) – Für mehrere staatliche Einrichtungen in Zentralasien wird seit Anfang 2025 eine neue Angriffswelle beschrieben. Im Zentrum stehen die speicherresidenten Backdoors OctLurk und SilkLurk, die über Multi-Plugin-Funktionen zusätzliche Module nachladen. Ergänzend kommt mit LurkProxy ein spezialisiertes Tool zum Einsatz, das Netzwerkverkehr im SOCKS5- oder transparenten Modus weiterleitet. Laut Kaspersky ist der initiale Zugriffsweg bislang unbekannt, gleichzeitig zeigen die Analysen aber klare Hinweise auf C2-Kommunikation und zielgerichtete Datenerhebung.

OctLurk und SilkLurk: Neue Multi-Plugin-Backdoors greifen Zentralasien an
OctLurk und SilkLurk: Neue Multi-Plugin-Backdoors greifen Zentralasien an (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Seit Januar 2025 wird in mehreren Ländern Zentralasiens ein Cluster aus Angriffen gegen Regierungsstrukturen beobachtet. Laut Analyseergebnissen eines Sicherheitsanbieters richten sich die Vorfälle vor allem an Organisationen in Bereichen wie Gesundheitswesen, Forschung, Behörden, Ministerien für Auswärtige Angelegenheiten sowie Logistik, Strafverfolgung und teils auch an Stadtplanung und öffentliche Bildungseinrichtungen. Dabei wird ein chinesischsprachiger Bedrohungsakteur mutmaßlich mit den Kampagnen in Verbindung gebracht; Kaspersky nennt allerdings keinen eindeutigen Bezug zu bereits bekannten Angreifergruppen. Für Sicherheitsverantwortliche ist vor allem die Funktionsbreite relevant, weil die beschriebenen Werkzeuge nicht bei einmaligem Eindringen stehen bleiben, sondern nach dem Durchlauf in der Zielumgebung die Kontrolle systematisch ausbauen.

Technisch auffällig ist dabei das Prinzip der speicherbasierten Ausführung. OctLurk und SilkLurk agieren nach Angaben der Analysten primär im Arbeitsspeicher, sodass nur ein sehr minimaler Loader auf dem Datenträger verbleibt. Dieser Loader nutzt zudem eine mechanische Entropie aus maschinenspezifischen Daten, die je nach Familie unterschiedlich ausfallen: OctLurk soll den Drive-Serial-Number-Wert verwenden, während SilkLurk den Computername in die Kodierung einbezieht. Dadurch werden Payload-Positionen und Inhalte an das jeweilige Opfer gebunden, was die Arbeit für Reverse-Engineering und auch für automatisierte Erkennung erschwert. Ergänzend setzt OctLurk auf Obfuskation und eine mehrstufige Ausbringung: Der Einsatz erfolgt über einen Loader, parallel prüfen die Angreifer die Internetverfügbarkeit anhand eines DNS-Targets, bevor ein Batch-Skript den Start eines Proxy-Components auslöst.

Mit OctLurk wird außerdem ein klar erkennbares Multi-Plugin-Framework beschrieben, das aus einem zentralen Kommando- und Kontrollkanal (C2) nachgeladen wird. Sobald der Backdoor-Prozess läuft, sammelt er zunächst Systeminformationen, verschlüsselt die Daten und sendet sie an einen hardcodierten C2-Endpunkt über einen Stream-Socket. Danach lädt die Malware Plugins direkt in den Speicher, um weitere Aktionen auszuführen. Zu den genannten Fähigkeiten gehören unter anderem das Ausführen von Command-Shells, Dateisystem-Aktivitäten, das Synthetisieren von Tastatur- und Mausereignissen sowie Netzwerk-Scanning. Besonders kritisch sind die Kombinationen aus Credential-Zugriff und Spurenmanipulation: Dazu zählen Credential-Dumping aus Domain Controllern mittels Impackets secretsdump.py, Keylogging (getarnt als „AnyDesk“, um unauffälliger zu wirken), Passwortdiebstahl aus Browsern wie Google Chrome und Mozilla Firefox sowie das gezielte Sammeln von E-Mail-Inhalten. Zusätzlich übernimmt LurkProxy die Proxy-Funktionalität, damit der Daten- und Kommunikationsverkehr über den kompromittierten Host umgelenkt werden kann.

Bei der Post-Exploitation zeigt sich, dass OctLurk und LurkProxy nicht nur „Daten“ sammeln, sondern auch laterale Bewegungen vorbereiten können. Im Quellenmaterial wird beschrieben, dass OctLurk den kompromittierten Host systematisch fingerprintet und dann über Logon-Events die Verfügbarkeit erfolgreicher Interaktiv-Logons für Remote-Zugriffe auswertet. Danach werden Angriffsflächen im lokalen und öffentlichen Netzwerk per Tooling identifiziert, etwa mittels Fscan über konkrete Portbereiche wie SSH auf Port 22 und MySQL auf Port 3306. Der Schritt zur tatsächlichen Ausnutzung erfolgt dann über Credentials aus einer Passwortdatei („pp.txt“ in der Beschreibung), was aus Sicht von Verteidigern häufig eine Lücke zwischen „Rein intrudiert“ und „Wirksame Bewegung ins Netzwerk“ markiert. LurkProxy kann dabei als Reverse-Proxy in zwei Modi agieren – als SOCKS5-Proxy oder als transparenter Proxy – und routet den Netzwerkverkehr jeweils in nur einem Modus zurzeit. Genau diese Art von Umgebungs-Tooling ist im Enterprise-Umfeld oft schwerer zu erkennen als isolierte Malware-Features, weil der Proxy den Charakter des Datenverkehrs verändert.

SilkLurk ergänzt dieses Bild mit einem anderen Ausbringungs- und Ausführungsweg. Laut Analyse wird SilkLurk über ein DLL-Handling gestartet: Zuerst wird ein DLL ausgeführt, und danach soll eine DLL-Sideloading-Kette zum Einsatz kommen, bevor die Backdoor eine TCP-Verbindung zu einem im Konfigurationsabschnitt genannten C2-Server aufbaut. Auch hier gilt: Nach der Kontaktaufnahme sammelt die Malware Informationen über das Opfer und überträgt sie. Danach sendet der Server wiederum Kommandos, darunter das Lesen lokaler Systemzeit, das Setzen eines Schlafintervalls zur Polling-Frequenz, das Aktualisieren der Backdoor-Konfiguration und das Nachladen weiterer Plugins in den Speicher. In der Post-Compromise-Phase wird unter anderem beschrieben, wie über cmd.exe und PowerShell der Zugriff auf Shared-Network-Resources mit administrativen Berechtigungsdaten organisiert, Dokumente gesucht und „gestaged“ werden und anschließend per WinRAR oder 7-Zip archiviert wird, um gestohlene Daten kompakt abzutransportieren.

Ein weiterer Strang betrifft die Infrastruktur-Überlappungen. Wie aus der Analyse hervorgeht, soll es Überschneidungen zwischen der aktuellen Kampagne und früheren Angriffen geben, die einen C++-basierten Implant namens SilentRaid (auch als MystRodX und TrustFall geführt) einsetzen. Diese Verknüpfung deutet eher auf gemeinsame Entwicklungs- oder Operationsressourcen hin als auf eine klar abgrenzbare „Einmaligkeit“. Gleichzeitig bleibt unklar, ob die beschriebenen Aktivitäten parallel liefen oder zeitlich versetzt waren. Für die Praxis heißt das: Sicherheitsprogramme sollten nicht nur nach einzelnen Signaturen suchen, sondern auf Verhaltensmuster achten, die bei Multi-Plugin-Frameworks wiederkehren – etwa speicherbasierte Ausführung mit minimalem Loader, C2-Kommunikation über Netzwerkströme sowie die typischen Sequenzen rund um Proxy-Betrieb und laterale Erkundung.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - OctLurk und SilkLurk: Neue Multi-Plugin-Backdoors greifen Zentralasien an - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "OctLurk und SilkLurk: Neue Multi-Plugin-Backdoors greifen Zentralasien an".
Stichwörter AI Artificial Intelligence Backdoor C2 Credential-dumping Cybersecurity Data-theft Dns Hacker Impacket IT-Sicherheit Keylogging KI Künstliche Intelligenz Lateral-movement Lurkproxy Malware Memory-resident Netzwerksicherheit Socks5 Transparent-proxy
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "OctLurk und SilkLurk: Neue Multi-Plugin-Backdoors greifen Zentralasien an" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "OctLurk und SilkLurk: Neue Multi-Plugin-Backdoors greifen Zentralasien an" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »OctLurk und SilkLurk: Neue Multi-Plugin-Backdoors greifen Zentralasien an« bei Google Deutschland suchen, bei Bing oder Google News!


    763 Leser gerade online auf IT BOLTWISE
    KI-Jobs