一份复制的企业网页,虽然不含恶意代码或数据收集表单,却在多台服务器上出现,且内容哈希完全一致。这使得追踪活动变得更加高效。Hunt.io的分析师与研究员Guy Yasur合作,发现了一组相互关联的SpiceRAT命令与控制服务器,其活动持续从2025年末到2026年8月。这项基础设施与SilkParasite存在关联,后者曾通过七个远程访问工具集攻击中亚地区政府。此次发现的关键不在于某个具体恶意程序,而在于共享的技术特征将多个看似独立的系统串联起来。公开可访问的基础设施揭示了长期间谍活动的运作方式和系统重用方式。
SpiceRAT服务器通过共享的父域、匹配的数字证书,以及复制的网页彼此关联。这并不意味着某个操作员控制了所有主机,但指向了共同的活动或资源共享。分析人员在2025年末使用早期检测技术标记了与SpiceRAT相关的服务器,并在2026年3月注意到五台服务器在不同国家和服务商中短时间内相继出现。共享的主机名和证书提供了更强的关联证据,因为单个机器的检测结果只能显示该设备上曾运行过的程序。
反复出现的诱饵是一份过时的RTX Corporation网页副本,内容虽然干净,但其内容哈希在多台服务器上一致,为研究人员提供了有力线索,帮助他们将原本无关的资产联系在一起。这种策略在远程访问恶意软件中并不罕见。证书的复用进一步增强了这种关联,一个模仿乌兹别克铁路风格的证书在八台主机上出现,其中包括承载克隆页面的服务器。该证书由TLC签发,而TLC是一个由中国有国家背景的通信研究机构资助的证书颁发机构,仅凭其签发方并不足以认定恶意活动。 龙8头号玩家
通过被动DNS记录可追溯至四年前,相关子域名早在2022年中就已出现,这表明该基础设施至少存在四年,暗示SilkParasite可能只是较新标签,背后隐藏的行动可能更为悠久。该基础设施使用的命名模仿了中亚多国政府机构、能源运营商和电信组织,表面上看似是针对这些目标的冒充。
从攻击手段来看,该活动利用带有政府文件主题的钓鱼邮件和可信的Windows程序植入远程访问恶意软件,使操作者在受害者网络中占据位置,获取信息并发布指令。将这些信息拼凑起来可以看出:这是一起针对政府、能源和电信利益的网络间谍活动,通过共享域名、证书复用和复制网页,构建起了一个分散在不同国家、服务商中的网络。而这个网络的存在比它近期获得的名称要早得多。