一份被复制的企业官网页面,没有任何恶意代码,没有凭据收集表单,也没有投递机制。但它出现在多台服务器上,内容哈希完全一致。对追踪者来说,这比任何一枚恶意样本都更有用。

Hunt.io的分析人员与研究员Guy Yasur合作,识别出一组相互关联的SpiceRAT命令与控制服务器,活动时间从2025年末持续到2026年8月。Hunt.io在一份与Cyber Security News分享的报告中指出,这批基础设施与SilkParasite存在关联——后者曾针对中亚多国政府使用过七套远程访问工具集。

打开网易新闻 查看精彩图片

这次发现的价值不在于某一个恶意程序,而在于它用反复出现的技术痕迹,把几套看似独立的系统串了起来。公开可见的基础设施,往往能暴露一场长期间谍行动如何搭建和复用它的系统。

共享域名、证书与一张被复制的网页

把SpiceRAT服务器与归因于NodeEdgeRAT、NomadRAT的系统连起来的,是共享的父域名、一枚匹配的数字证书,以及一张被复制的网页。这并不能证明某一个操作者控制了每一台主机,但指向一个共同行动或共享的支持职能。

分析人员最早在2025年末用较早的检测逻辑标记出与SpiceRAT相关的服务器。到了2026年3月,五台服务器在几天之内出现在不同的服务商和不同的国家。相比单机检测结果,共享的主机名和证书是更强的关联证据——检测只能说明某一台机器上跑过什么。

那个反复出现的诱饵,是一份完整但过时的RTX Corporation主页副本。页面本身干净,问题出在它的内容哈希:同一个哈希出现在多台服务器上,让研究人员获得了一条可靠线索,把原本看起来毫无关系的资产画进同一张图。这种手法在远程访问类恶意软件行动中并不罕见。

证书复用进一步加固了这条链。一枚被做成类似乌兹别克铁路实体风格的证书,出现在八台主机上,其中就包括承载那张克隆页面的系统。

该证书由TLC签发。TLC是一家由中国一家有国家背景的通信研究机构资助的组织所运营的证书颁发机构。不过,仅凭签发方本身并不构成恶意活动的指标。

时间线被拉回四年前

被动DNS记录把时间线推得更远。相关子域名早在2022年年中就已出现,意味着这套基础设施至少已经存在四年。这也提示SilkParasite可能只是一个更新的标签,背后是一场运行更久的行动。

这套基础设施使用的命名,模仿了土库曼斯坦、塔吉克斯坦、乌兹别克斯坦、吉尔吉斯斯坦和哈萨克斯坦的政府机构、国家能源运营商和电信组织。这些名称应被视为表面上的冒充目标。

从攻击手法看,该行动使用携带政府主题文档的鱼叉式钓鱼邮件,以及受信任的Windows程序来植入远程访问类恶意软件。这类工具能让操作者在一个受害者网络中站稳脚跟,进而收集信息、下发指令。

把这些碎片拼在一起,画面并不复杂:一场瞄准政府、能源和电信利益的网络间谍活动,用共享域名、复用证书和一张被复制的网页,把散落在不同国家、不同服务商的主机连成了一张网。而这张网,比它最近才获得的名字要老得多。