# SilkParasite: bảy RAT, một hệ sinh thái, và dấu vết hạ tầng kéo về tận 2022

## Tóm tắt

SilkParasite là nhãn Bitdefender đặt cho một chuỗi hoạt động gián điệp nhắm chính phủ và hạ tầng năng lượng tại Trung Á, quy kết China-nexus ở mức medium confidence. Điểm nổi bật không phải quy mô, khoảng 65 ca nhiễm được ghi nhận, mà là bộ công cụ: **bảy họ RAT khác nhau**, trong đó năm họ chưa từng được công bố, dùng năm kênh C2 khác nhau gồm cả Google Drive và HTTP header.

Một tháng sau, Hunt.io cùng nhà nghiên cứu Guy Yasur đi theo hướng hạ tầng và đẩy mốc thời gian của hoạt động này về **giữa năm 2022**, tức là trước khi nhãn SilkParasite ra đời khá lâu.

**Hành động ưu tiên:**

*   Rà soát DLL sideloading: ứng dụng có chữ ký hợp lệ nạp thư viện nằm cạnh nó trong thư mục bất thường. Đây là kỹ thuật xuyên suốt cả bảy họ RAT.
    
*   Giám sát traffic tới Google Drive không đi kèm hoạt động người dùng tương ứng. DriveSilkRAT dùng chính dịch vụ này làm C2.
    

## Nạn nhân và động cơ

Bitdefender ghi nhận mục tiêu tại Uzbekistan, Turkmenistan, Kyrgyzstan, Tajikistan và Kazakhstan, mở rộng sang Georgia và khu vực Nam Kavkaz. Nhóm ngành gồm:

*   **Cơ quan chính phủ phụ trách hoạch định kinh tế**, tức những người định hình quan hệ chính trị và kinh tế của quốc gia.
    
*   **Hạ tầng năng lượng**, trùng lặp một phần với chiến dịch FamousSparrow nhắm dầu khí Azerbaijan hồi 05/2026. Bitdefender đặt việc này trong bối cảnh ảnh hưởng của Nga tại Trung Á suy giảm còn Trung Quốc mở rộng hiện diện kinh tế. Các domain giả mạo mà Hunt.io tìm được củng cố nhận định đó: đường sắt Uzbekistan, Bộ Ngoại giao Turkmenistan, Türkmengaz, mỏ khí Galkynysh, viễn thông Tajikistan, và cơ quan kinh tế Kyrgyzstan.
    

## Đường vào

Spear-phishing với **tài liệu Microsoft Office độc hại**, thường nằm trong file RAR đặt mật khẩu để né quét nội dung. Mồi nhử được làm riêng cho từng bộ ngành mục tiêu.

Hai chi tiết đáng chú ý:

*   **Macro có ý thức về phần mềm bảo mật.** Nó kiểm tra sự hiện diện của `avp.exe` (Kaspersky) trước khi triển khai, cho thấy kẻ tấn công biết rõ phần mềm phổ biến trong khu vực.
    
*   **Hai mồi nhử do AI sinh**, gồm một nền tảng năng lượng giả và một quảng cáo dịch vụ GPU cloud. Bitdefender mô tả chúng trông rẻ tiền một cách có chủ ý. Sau khi mở tài liệu, chuỗi đầu tiên là **sideloading qua ứng dụng có chữ ký** để nạp payload.
    

## Bộ công cụ: bảy họ RAT

| Họ RAT | Ngôn ngữ | Trạng thái | Kênh C2 chính |
| --- | --- | --- | --- |
| DriveSilkRAT | .NET, C++ | Mới | Google Drive |
| SpiceRAT | C/C++ | Đã biết (Talos) | HTTP |
| CookiETagRAT | C++ | Mới | HTTP header Cookie/ETag |
| BloodAlchemy | C/C++ | Đã biết | TCP, HTTP/S, DNS, SMB |
| NomadRAT | C++ | Mới | HTTPS (MessagePack) |
| GoginRAT | Go | Mới | HTTP |
| NodeEdgeRAT | JavaScript/Node.js | Mới | HTTPS |

Ngoài NodeEdgeRAT, các họ còn lại đều theo **kiến trúc plugin**, thực thi trong bộ nhớ, và đổi khóa mã hóa giữa các bản build.

Hai cái tên đáng chú ý nhất:

*   **DriveSilkRAT** dùng Google Drive làm kênh điều khiển. Không có domain lạ để chặn, không có IP để đưa vào blocklist.
    
*   **BloodAlchemy** thuộc dòng ShadowPad và Deed RAT. Deed RAT chính là backdoor chủ lực của FamousSparrow, đây là một trong những sợi dây nối SilkParasite với hệ sinh thái China-nexus rộng hơn.
    

## TTPs nổi bật

**DLL sideloading với ứng dụng có chữ ký hợp lệ** là kỹ thuật giao hàng chính. Bitdefender liệt kê các cặp:

| Ứng dụng host | DLL bị nạp | Họ RAT |
| --- | --- | --- |
| `ebook-edit.exe` (Calibre) | `calibre-launcher.dll` | SpiceRAT |
| `FineReader.exe` (ABBYY) | `dsp_ippv2_x64.dll` | BloodAlchemy |
| `emlproui.exe` (Quick Heal) | `scansts.dll` | NomadRAT |
| `MpDefenderCoreService.exe` (Windows Defender) | `mpclient.dll` | DriveSilkRAT |
| `Mp3tag.exe` | `tak_deco_lib.dll` | CookiETagRAT |

**Duy trì hiện diện** qua scheduled task: SpiceRAT khởi chạy lại mỗi 2 phút, NodeEdgeRAT dùng tên `SysEdgeUpdateTaskMachineCore`, BloodAlchemy dùng `fl_bridge`. Cả hai tên đều được đặt để trông giống tác vụ hệ thống.

**Né tránh phát hiện:**

*   Giải mã tên hàm API động theo hash
    
*   HalosGate để né hook syscall (BloodAlchemy)
    
*   Hardware breakpoint và vectored exception handler
    
*   Luân phiên nhiều ứng dụng host có chữ ký khác nhau
    
*   Tạo tiến trình qua WMI thay vì `cmd.exe`, phá vỡ chuỗi cha-con mà nhiều rule EDR dựa vào **Khả năng:** liệt kê tiến trình, quản lý file, thực thi lệnh, ghi clipboard, keylogging, mạo danh phiên người dùng.
    

## Hạ tầng: những gì Hunt.io tìm ra

Hunt.io bắt đầu từ signature SpiceRAT mà Cisco Talos công bố năm 2024. Từ cuối 2025, module phát hiện C2 của họ bắt đầu gắn cờ các server khớp signature đó, và một cụm SpiceRAT xuất hiện vào giữa tháng 3/2026.

![Cụm server SpiceRAT tháng 3/2026](https://public-hunt-static-blog-assets.s3.us-east-1.amazonaws.com/9-2026/Infrastructure+Analysis+of+the+SilkParasite+-+figure+1.png align="center")

**Chứng chỉ TLS là mấu chốt.** Một chứng chỉ mang subject `azure.uzrailwaystax[.]com`, giả mạo cơ quan đường sắt Uzbekistan, được cấp bởi **TLC**, một CA do CAICT tài trợ hoàn toàn. CAICT là viện nghiên cứu nhà nước trực thuộc Bộ Công nghiệp và Công nghệ thông tin Trung Quốc. Chứng chỉ này xuất hiện trên 8 server thuộc cả hạ tầng SpiceRAT lẫn NodeEdgeRAT.

![Kết quả truy vấn theo cert SHA-256](https://public-hunt-static-blog-assets.s3.us-east-1.amazonaws.com/9-2026/Infrastructure+Analysis+of+the+SilkParasite+-+figure+4.png align="center")

**Trang RTX Corporation clone.** Một số server phục vụ bản sao trang chủ của nhà thầu quốc phòng RTX, giống nhau đến từng byte, trên cổng 80, trong khi C2 của SpiceRAT chạy ở cổng 443. Hash của trang này dẫn tới 13 host. Security Affairs gọi đây là "chỉ dấu ít nhiễu, độ chính xác cao" cho bên phòng thủ.

![Trang RTX Corporation bị clone](https://public-hunt-static-blog-assets.s3.us-east-1.amazonaws.com/9-2026/Infrastructure+Analysis+of+the+SilkParasite+-+figure+2.png align="center")

**RDP trên cổng cao.** Nhiều host mở RDP-over-TLS ở các cổng 64350, 64330, 65535, 65111, 61256. Truy vấn theo mẫu này trên các ASN liên quan dẫn tới thêm domain gắn với NomadRAT.

![Truy vấn cổng cao](https://public-hunt-static-blog-assets.s3.us-east-1.amazonaws.com/9-2026/Infrastructure+Analysis+of+the+SilkParasite+-+figure+7.png align="center")

**Hosting.** Máy chủ đặt qua các reseller CrownCloud, EDIS GmbH, CloudBackbone, trên ASN 199959, 57169, 48314 và 9009, phân bố ở Đức, Bulgaria, Hà Lan, Estonia, Romania, Latvia và Nga.

**Mốc thời gian.** Passive DNS đưa các subdomain sớm nhất về giữa năm 2022. Theo Security Affairs, điều này cho thấy SilkParasite là nhãn mới cho một hoạt động có dấu chân dài và rộng hơn nhiều.

## Bốn kỹ thuật pivot đáng học lại

Phần này của Hunt.io áp dụng được cho hầu hết hệ thống hunting hạ tầng, không riêng nền tảng của họ:

1.  **Hash toàn bộ nội dung trang.** Kẻ tấn công clone một trang hợp lệ để làm vỏ bọc, và bản sao giống hệt nhau trên mọi server. Một hash dẫn tới 13 host.
    
2.  **Pivot theo SHA-256 của chứng chỉ.** Cùng một chứng chỉ dùng lại trên nhiều server nối được hai họ malware tưởng như tách biệt.
    
3.  **JA4X kết hợp với issuer.** Ghép fingerprint cách server tạo chứng chỉ với danh tính CA, rồi lọc theo ASN hay gặp, giúp thu hẹp từ hàng nghìn host xuống danh sách xử lý được.
    
4.  **Dịch vụ trên cổng phi tiêu chuẩn.** RDP ở cổng năm chữ số là thói quen vận hành, và thói quen thì lặp lại giữa các cụm hạ tầng. Điểm chung: ba trong bốn kỹ thuật không dựa vào IOC nào do nạn nhân cung cấp, mà dựa vào **thói quen cấu hình của kẻ tấn công**. Đây là hướng hunting bền hơn so với danh sách domain.
    

## Dấu hiệu dùng AI trong quá trình phát triển

Bitdefender đánh giá ở mức medium confidence rằng một phần bộ công cụ được phát triển với sự hỗ trợ của AI, dựa trên ba quan sát:

*   **Khóa mã hóa để nguyên mặc định:** `0123456789abcdef` trong GoginRAT và `change_this_key` trong NodeEdgeRAT. Đây là dạng placeholder điển hình của mã mẫu.
    
*   **Hàm test của Go còn sót lại** trong bản release của GoginRAT, cho thấy quy trình build không được dọn dẹp.
    
*   **NomadRAT (C++) và GoginRAT (Go) có kiến trúc gần giống nhau**, gợi ý một thiết kế mức cao được tái sử dụng rồi sinh ra ở hai ngôn ngữ khác nhau. Cộng thêm hai mồi nhử do AI sinh, bức tranh là một nhóm tăng sản lượng công cụ nhanh nhưng kiểm soát chất lượng lỏng. Với bên phòng thủ, đây vừa là tin xấu vừa là tin tốt: số lượng biến thể sẽ nhiều hơn, nhưng các sơ hở kiểu khóa mặc định lại tạo ra signature rất rõ.
    

## Nhận định

**Bảy RAT nhiều khả năng là hệ sinh thái dùng chung, không phải kho vũ khí của một đơn vị.** Bitdefender nói thẳng điều này và không gộp SilkParasite vào một nhóm có tên sẵn. Việc SpiceRAT từng được Talos gắn với SneakyChef, còn BloodAlchemy nằm trong dòng ShadowPad/Deed RAT của FamousSparrow, cho thấy công cụ luân chuyển giữa các nhóm. Khi đọc báo cáo kiểu này, nên coi tên nhóm là nhãn cho một cụm hoạt động, không phải một tổ chức.

**Mốc 2022 thay đổi cách đánh giá rủi ro.** Nếu hạ tầng đã chạy từ giữa 2022 mà đến cuối 2025 mới bị gắn cờ, thì khoảng thời gian tồn tại trong môi trường nạn nhân có thể dài hơn nhiều so với con số 65 ca nhiễm gợi ý. Con số này là số ca quan sát được, không phải tổng số nạn nhân.

**Chứng chỉ do CA Trung Quốc cấp là chỉ dấu tốt nhưng không phải bằng chứng quy kết.** TLC là CA thương mại, ai cũng có thể xin cấp chứng chỉ. Giá trị của nó nằm ở chỗ nó hiếm trong hạ tầng loại này, nên làm pivot rất hiệu quả. Đừng biến nó thành luận điểm quy kết đứng một mình.

**Kênh C2 mới là phần khó xử lý nhất.** Google Drive và HTTP header Cookie/ETag đều không tạo ra chỉ dấu mạng nào để chặn. Phòng thủ phải dịch chuyển sang phía endpoint: ai nạp DLL nào, tiến trình nào tạo ra kết nối nào.

## Liên hệ Việt Nam

*   **Cùng nhóm quan tâm địa chính trị.** Việt Nam nằm trong phạm vi hoạt động của nhiều nhóm China-nexus, và các cơ quan hoạch định kinh tế cùng doanh nghiệp năng lượng là dạng mục tiêu tương tự những gì SilkParasite nhắm tới ở Trung Á.
    
*   **Dòng ShadowPad/Deed RAT không xa lạ** với khu vực Đông Nam Á. Nếu tổ chức từng gặp cảnh báo liên quan dòng này, các cặp sideloading trong bài đáng đưa vào rà soát hồi tố.
    
*   **DLL sideloading qua phần mềm phổ biến** là điểm yếu thực tế: Calibre, ABBYY FineReader, Mp3tag đều là phần mềm nhân viên tự cài. Môi trường không kiểm soát application allowlist sẽ khó phát hiện.
    
*   **C2 qua Google Drive vượt qua hầu hết chính sách proxy** vì dịch vụ này gần như luôn được cho phép trong doanh nghiệp.
    

## Khuyến nghị

*   **Săn DLL sideloading:** cảnh báo khi một tiến trình có chữ ký hợp lệ nạp DLL từ thư mục không phải nơi cài đặt chuẩn, đặc biệt với các cặp đã nêu. Đây là rule có giá trị lâu dài, không chỉ cho chiến dịch này.
    
*   **Giám sát scheduled task theo tên và hành vi:** tìm `SysEdgeUpdateTaskMachineCore`, `fl_bridge`, và các task khởi chạy lại một tiến trình với chu kỳ rất ngắn (SpiceRAT là 2 phút).
    
*   **Baseline traffic tới dịch vụ đám mây:** kết nối tới Google Drive từ tiến trình không phải trình duyệt hay client đồng bộ chính thức là tín hiệu đáng điều tra.
    
*   **Rà soát tiến trình con của WMI:** việc tạo tiến trình qua `WmiPrvSE.exe` thay cho `cmd.exe` được dùng để tránh rule dựa trên chuỗi cha-con; nên có rule riêng cho nhánh này.
    
*   **Nạp IOC ở mục dưới vào SIEM/EDR**, đồng thời đưa cert SHA-256 và page hash vào quy trình hunting hạ tầng nếu tổ chức có nền tảng quét Internet.
    
*   **Rà soát hồi tố tối thiểu 12 tháng** cho các tổ chức thuộc nhóm ngành liên quan, do mốc hạ tầng đã lùi về 2022.
    

## IOC

> Danh sách dưới đây tổng hợp từ phần công bố công khai của Hunt.io và Bitdefender. Bộ IOC đầy đủ (hash mẫu, danh sách CSV) nằm trong repository GitHub của Bitdefender Labs và bài Hunt.io.

**Domain giả mạo và hạ tầng**

```plaintext
azure.uzrailwaystax[.]com      # giả mạo đường sắt Uzbekistan
tm-mfa[.]com                   # giả mạo Bộ Ngoại giao Turkmenistan
tmgaz-server[.]com             # giả mạo Türkmengaz
help.galkynysh[.]net           # giả mạo mỏ khí Galkynysh
tojiktelecomtj[.]com           # giả mạo viễn thông Tajikistan
mineconom.tdtu[.]org           # liên quan NomadRAT
kg.tdtu[.]org
hoster-kg[.]com                # liên quan NodeEdgeRAT
ns2.asiainfo.it[.]com          # host trang RTX clone
uzrailway.devon-uz[.]com       # Bitdefender, liên quan BloodAlchemy
```

**Địa chỉ IP**

```plaintext
46.30.191.230     188.190.29.126    193.29.59.159
31.58.220.250     171.22.16.187     2.58.14.95
45.153.125.200    194.68.44.133
```

**Chứng chỉ TLS**

```plaintext
Issuer:      TLC DV TLS CA
Subject:     azure.uzrailwaystax[.]com
Serial:      81628176171941507003526847276457465393
SHA-256:     27E072B92B5AC9E3E2A6770BEF3E84BDF864B0611D3BC9CACA12BE2B1A63DAE4
Hiệu lực:    2025-12-23 → 2026-12-23
JA4X:        a373a9f83c6b_7022c563de38_4eebb5e6ba4e
```

**Page hash (trang RTX clone)**

```plaintext
SHA-256: E9D0E8B8A33858A7A5A46F78D7A78F9AA7F9B029348D9B618C6A6A1937A39382
```

**Host-based**

```plaintext
Scheduled task:  SysEdgeUpdateTaskMachineCore   (NodeEdgeRAT)
                 fl_bridge                      (BloodAlchemy)
 
Cặp sideloading: ebook-edit.exe            <- calibre-launcher.dll
                 FineReader.exe            <- dsp_ippv2_x64.dll
                 emlproui.exe              <- scansts.dll
                 MpDefenderCoreService.exe <- mpclient.dll
                 Mp3tag.exe                <- tak_deco_lib.dll
```

**Cổng dịch vụ đáng chú ý:** 64350, 64330, 65535, 65111, 61256 (RDP-over-TLS)

**ASN liên quan:** 199959, 57169, 48314, 9009

## Tài liệu tham khảo

*   Bitdefender Labs (Martin Zugec) — *SilkParasite: Tracking a China-Nexus APT Across Central Asia* (19/08/2026): https://www.bitdefender.com/en-gb/blog/businessinsights/silkparasite-tracking-china-nexus-apt-across-central-asia
    
*   Hunt.io cùng Guy Yasur — *Infrastructure Analysis of SilkParasite / SpiceRAT* (16/09/2026): https://hunt.io/blog/silkparasite-spicerat-central-asia-infrastructure
    
*   Security Affairs (Pierluigi Paganini) — *SilkParasite infrastructure links SpiceRAT to Central Asian targets* (17/09/2026): https://securityaffairs.com/199267/apt/silkparasite-infrastructure-links-spicerat-to-central-asian-targets.html
    
*   Cisco Talos — nghiên cứu SpiceRAT và SneakyChef (2024)
