---
title: "SilkParasite atakuje rządy Azji Centralnej. W kampanii użyto pięciu nowych RAT-ów"
description: "Kampania SilkParasite wymierzona w rządy Azji Centralnej wykorzystuje siedem rodzin zdalnych narzędzi dostępu, w tym pięć wcześniej nieopisanych. Analitycy wiążą operację z chińskim ekosystemem zagrożeń i wskazują na użycie AI podczas tworzenia części narzędzi."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/silkparasite-atakuje-rzady-azji-centralnej-w-kampanii-uzyto-pieciu-nowych-rat-ow"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/silkparasite-atakuje-rzady-azji-centralnej-w-kampanii-uzyto-pieciu-nowych-rat-ow/index.md"
date_published: "2026-08-19T19:25:24.461Z"
date_modified: "2026-08-19T19:25:54.973Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "cyberbezpieczeństwo"
  - "cyberszpiegostwo"
  - "azja centralna"
  - "rat"
  - "dll sideloading"
source_url: "https://thehackernews.com/2026/08/silkparasite-espionage-campaign-targets.html"
source_name: "The Hacker News"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1787162486990.jpeg"
image_alt: "padlock on laptop with light trails"
image_credit: "© FlyD / Unsplash"
image_credit_url: "https://unsplash.com/@flyd2069"
---

# SilkParasite atakuje rządy Azji Centralnej. W kampanii użyto pięciu nowych RAT-ów

> Nowa kampania szpiegowska SilkParasite atakuje rządy Azji Centralnej, wykorzystując siedem rodzin RAT-ów i technikę DLL sideloadingu.

## Kluczowe informacje
- SilkParasite zaatakował instytucje rządowe w kilku państwach Azji Centralnej.
- Operacja wykorzystuje siedem rodzin RAT-ów, w tym pięć wcześniej nieudokumentowanych.
- Głównym sposobem dostarczania złośliwego kodu jest DLL sideloading.
- Analitycy oceniają powiązanie kampanii z Chinami z umiarkowaną pewnością.

Nieopisana wcześniej operacja cyberszpiegowska SilkParasite została wymierzona w instytucje rządowe w Azji Centralnej. Analitycy Bitdefender Labs zidentyfikowali w jej ramach siedem rodzin zdalnych narzędzi dostępu, RAT, z których pięć nie było wcześniej publicznie udokumentowanych. Są to DriveSilkRAT, CookiETagRAT, NomadRAT, GoginRAT i NodeEdgeRAT. Siedem rodzin złośliwego oprogramowania SilkParasite po raz pierwszy wykryto pod koniec 2025 roku. Bitdefender ocenia z umiarkowaną pewnością, że klaster zagrożeń jest powiązany z Chinami. Wskazują na to między innymi użycie zaplecza znanego z wcześniejszych operacji przypisywanych chińskojęzycznym grupom oraz obecność narzędzi BLOODALCHEMY i zaktualizowanej wersji SpiceRAT. Sama atrybucja nie jest jednak przedstawiana jako całkowicie pewna. DriveSilkRAT odnotowano w około 65 przypadkach infekcji, głównie w regionie Azji. GoginRAT zawiera funkcje testowe Go i klucz AES zapisany jako 0123456789abcdef. NodeEdgeRAT ma w konfiguracji pole klucza szyfrującego z wartością change_this_key. NomadRAT i GoginRAT mają podobną architekturę, mimo że zostały napisane w różnych językach. Atak zaczynał się od dokumentu rządowego Łańcuch ataku rozpoczynał się od chronionego hasłem archiwum RAR zawierającego złośliwy dokument Microsoft Office. Hasło było przekazywane w treści wiadomości spear-phishingowej. Otwarcie dokumentu uruchamiało makro, które inicjowało DLL sideloading i prowadziło do dostarczenia pierwszego etapu złośliwego oprogramowania. Odzyskane dokumenty przygotowano tak, aby wyglądały na związane z administracją Uzbekistanu, Turkmenistanu, Kirgistanu, Tadżykistanu i Kazachstanu. Część z nich podszywała się pod konkretne ministerstwa, a inny dokument był skierowany do instytucji rządowej w Gruzji. Makro sprawdzało obecność Kaspersky Jednym z elementów kampanii było sprawdzanie, czy na komputerze działa oprogramowanie antywirusowe Kaspersky. Według analityków może to wskazywać na próbę ograniczenia wykrywania w środowiskach, w których ten produkt jest często używany. Nie oznacza to jednak, że sam fakt obecności tego programu prowadzi do infekcji. Sprawdzenie było częścią logiki złośliwego dokumentu przed uruchomieniem dalszych etapów. Narzędzia SilkParasite korzystają przede wszystkim z DLL sideloadingu. Operatorzy dostarczają własną kopię legalnie podpisanego programu i umieszczają obok niej bibliotekę o nazwie oczekiwanej przez plik wykonywalny. W efekcie legalny program może uruchomić złośliwy kod, choć sama biblioteka pochodzi z innego źródła. Bitdefender wskazuje, że skutecznym sygnałem ostrzegawczym jest nie sama nazwa DLL, lecz połączenie legalnie podpisanego programu, biblioteki znajdującej się obok niego i nietypowej lokalizacji uruchomienia. Prawie każde narzędzie użyte w kampanii ma architekturę pluginową. Dzięki temu operatorzy mogą rozszerzać funkcje implantów, dobierać komponenty do konkretnej ofiary i utrzymywać niewielki ślad wykrywania. Siedem implantów napisano w czterech językach programowania: .NET, C++, Go i JavaScript. Analitycy zauważyli również oznaki wspomagania procesu tworzenia przez AI. Nie chodzi o całkowicie wygenerowane złośliwe oprogramowanie, lecz o profesjonalne narzędzia tworzone przez ludzi, przy możliwym wykorzystaniu AI do przyspieszenia pracy. Najwyraźniejszym przykładem użycia AI ma być treść jednej z przynęt phishingowych. W kampanii wykorzystano także BLOODALCHEMY, backdoor będący zaktualizowaną wersją Deed RAT. To narzędzie jest łączone z linią rozwijaną od ShadowPad i PlugX, które były szeroko używane przez chińskie grupy hakerskie. Z kolei SpiceRAT może pobierać i uruchamiać pliki wykonywalne oraz wykonywać dowolne polecenia. Zdaniem Bitdefender niskoprofilowe, modułowe implanty korzystające z legalnych usług sieciowych mogą omykać się detekcji opartej wyłącznie na sygnaturach. Obrona wymaga także obserwowania nietypowych relacji między procesami, lokalizacją plików i usługami sieciowymi.

## Wyjaśnienie pojęć

### [Trojan zdalnego dostępu](https://najnowsze-informacje.pl/definicje/trojan-zdalnego-dostepu)

Rodzaj złośliwego oprogramowania, które umożliwia zdalne wykonywanie poleceń na zaatakowanym systemie.

### [DLL sideloading](https://najnowsze-informacje.pl/definicje/dll-sideloading)

Technika polegająca na nakłonieniu legalnego programu do załadowania złośliwej biblioteki DLL umieszczonej obok jego pliku.

## Źródło pierwotne

[The Hacker News](https://thehackernews.com/2026/08/silkparasite-espionage-campaign-targets.html)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-08-19T19:25:24.461Z
- **Ostatnia aktualizacja:** 2026-08-19T19:25:54.973Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/silkparasite-atakuje-rzady-azji-centralnej-w-kampanii-uzyto-pieciu-nowych-rat-ow](https://najnowsze-informacje.pl/cyberbezpieczenstwo/silkparasite-atakuje-rzady-azji-centralnej-w-kampanii-uzyto-pieciu-nowych-rat-ow)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/silkparasite-atakuje-rzady-azji-centralnej-w-kampanii-uzyto-pieciu-nowych-rat-ow/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/silkparasite-atakuje-rzady-azji-centralnej-w-kampanii-uzyto-pieciu-nowych-rat-ow/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „SilkParasite atakuje rządy Azji Centralnej. W kampanii użyto pięciu nowych RAT-ów”, 2026-08-19, https://najnowsze-informacje.pl/cyberbezpieczenstwo/silkparasite-atakuje-rzady-azji-centralnej-w-kampanii-uzyto-pieciu-nowych-rat-ow
