Una sola contraseña en un correo de phishing permitió a espías acceder a entidades gubernamentales de cinco países.

Especialistas de Bitdefender detectaron una campaña de espionaje prolongada contra organismos estatales de Asia Central, en la que los atacantes emplearon siete programas de control remoto. Cinco de ellos no se habían descrito antes en ninguna parte, y parte de las herramientas probablemente fue creada con ayuda de inteligencia artificial.
La campaña fue denominada SilkParasite. Según Bitdefender, los primeros rastros de la operación se encontraron en otoño de 2025 en la red de una entidad estatal relacionada con la política económica. Un análisis posterior mostró que los atacantes mantuvieron la infraestructura durante casi un año. Los especialistas valoran la relación de SilkParasite con China con una certeza media y por ahora no atribuyen la operación a un grupo concreto.
Para infiltrarse en los sistemas, los atacantes utilizaron documentos maliciosos de Microsoft Office que, al parecer, se enviaban en correos de phishing dirigidos. Algunos archivos se colocaban en archivos RAR protegidos con contraseña, y la contraseña se indicaba en el propio correo. Los señuelos estaban dirigidos a organizaciones de Uzbekistán, Turkmenistán, Kirguistán, Tayikistán y Kazajistán. Otro documento encontrado estaba destinado a una entidad estatal de Georgia. El macro malicioso también comprobaba la presencia del antivirus Kaspersky y cambiaba su comportamiento si lo detectaba.
El arsenal de SilkParasite incluyó DriveSilkRAT, SpiceRAT, CookiETagRAT, BloodAlchemy, NomadRAT, GoginRAT y NodeEdgeRAT. Cinco de ellos no habían sido conocidos antes: DriveSilkRAT, CookiETagRAT, NomadRAT, GoginRAT y NodeEdgeRAT. La mayoría está diseñado con un enfoque modular y descarga funcionalidades adicionales solo cuando es necesario. Los programas están escritos en .NET, C++, Go y JavaScript. Para ejecutar el código malicioso, los atacantes con mayor frecuencia sustituían bibliotecas DLL junto a aplicaciones legítimas firmadas.
DriveSilkRAT desempeña un papel central. En lugar de un servidor de control independiente, el programa recibe comandos a través de una carpeta compartida de Google Drive, descarga desde allí módulos adicionales y envía los resultados de vuelta. Ese intercambio parece tráfico normal de Google Drive. Los especialistas hallaron alrededor de 65 identificadores de sistemas infectados, predominantemente en Asia, aunque advierten que ese número no corresponde al conteo exacto de equipos.
Otros componentes se ocultan de diversas maneras. CookiETagRAT esconde comandos en los encabezados HTTP Cookie y ETag, BloodAlchemy puede registrar pulsaciones de teclas y el contenido del portapapeles, y NodeEdgeRAT enmascara la tarea de inicio automático como una actualización de Microsoft Edge. Bitdefender publicó el conjunto completo de indicadores técnicos en el repositorio.
En el código de GoginRAT los especialistas encontraron funciones de prueba restantes y la clave AES «0123456789abcdef», similar a un marcador temporal. En la configuración de NodeEdgeRAT quedó el valor «change_this_key». Una arquitectura similar de NomadRAT y GoginRAT, implementada en distintos lenguajes, también sugiere que podrían haber sido desarrollados con la ayuda de IA. Bitdefender valora esa hipótesis con una certeza media y subraya que el trabajo principal lo realizaron desarrolladores cualificados, y la IA probablemente solo aceleró tareas puntuales.