Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

UAT-10147 користи вештачка интелигенција за скалирање на напади врз сервери, распоредува SPECTRE со заобиколување на EDR и Linux rootkit

Истражувачите за сајбер-безбедност објавија детали за кинескојазична сајбер-криминална група наречена UAT-10147, која глобално таргетира веб-сервери со Windows и Linux во секторите образование, медиуми, технологија и гејминг.

Огромното мнозинство од целите се наоѓаат во Бразил, Боливија, Кина, Канада и Виетнам. Деталите за активностите на групата излегоа на виделина по откривањето на отворен директориум хостиран на 139.180.197[.]150, кој бил забележан како комуницира со еден од компромитираните уреди.

„Актерот користел јавно обелоденети ранливости за да добие иницијален пристап во голем обем“, соопшти Cisco Talos во извештајот од два дела објавен минатата недела. „Актерот користел комбинација од open-source офанзивни рамки, меѓу кои Metasploit, ysoserial, PentestGPT, DeepAudit, како и повеќе експлoити за ескалација на привилегии, за автоматизирање на упадите и воспоставување перзистентност.“

UAT-10147 е опишана како threat actor група која спроведува измами поврзани со оптимизација за пребарувачи (SEO) и кражба на податоци, при што интегрира алатки базирани на вештачка интелигенција (AI) во различни фази од нападот за олеснување на експлоатацијата, извидувањето, генерирањето payload-и, нивната валидација и воспоставувањето перзистентност.

Конкретно, групата користи AI за усовршување на експлоити, решавање проблеми со логиката, автоматизирање на post-exploitation процесите, валидација на експлоити и генерирање оперативна документација, што укажува на обид за примена на офанзивни техники во голем обем.

Анализата на изложениот директориум открила текстуална датотека со листа на цели која содржела приближно 170.000 URL-адреси. Напаѓачот ја поделил листата на 17 помали датотеки со околу 10.000 URL-адреси во секоја, за поефикасно обработување на податоците. Петте најчести дестинации според листата на цели биле САД, Индија, Велика Британија, Германија и Холандија.

Нападните синџири вклучуваат експлоатирање на познати ранливости за постигнување далечинско извршување код (RCE) на веб-страница или ранлив IIS-сервер, по што се извршува автоматизирана скрипта за инсталирање и распоредување малициозен софтвер за SEO измами или кражба на податоци. Во одредени случаи се распоредува web shell, што потоа го отвора патот за BadIIS и дополнителни backdoor-и за одржување постојан пристап.

Некои од другите активности преземени од UAT-10147 се:

  • Користење batch скрипта која го користи certutil за преземање алатка за ескалација на привилегии (EfsPotato), секундарна batch скрипта и Quasar RAT од оддалечен сервер (adminapi.tippusoni[.]in)
  • Користење на EfsPotato за добивање зголемени системски привилегии и конфигурирање исклучоци во Microsoft Defender
  • Бришење на почетните payload-и за прикривање на трагите и отежнување на форензичката анализа
  • Распоредување дополнителни импланти како Gh0stCringe и претходно непријавениот cross-platform имплант наречен SPECTRE
  • Користење на секундарната batch скрипта за тивко извршување на Quasar RAT и воспоставување перзистентност преку измамничка scheduled task со име „Google Chrome Start“
  • Злоупотреба на зголемените привилегии за преземање трета batch скрипта, која потоа го инсталира BadIIS

Интересно е што основниот BadIIS malware е истата специфична варијанта за која е познато дека функционира според malware-as-a-service (MaaS) модел и дека ја користат повеќе кинескојазични сајбер-криминални групи.

Напади врз Linux системи

Linux нападите, како и во овој случај, користат различни познати ранливости за стекнување иницијален пристап, по што се злоупотребуваат познати Local Privilege Escalation (LPE) експлоити за ескалација до root привилегии.

Меѓу нив се:

  • CVE-2022-0995
  • CVE-2021-3156
  • CVE-2015-5287
  • CVE-2015-3246
  • CVE-2010-3904
  • CVE-2022-0847

Откако ќе се добие root-level пристап, threat actor-от е забележан како распоредува повеќе backdoor-и, меѓу кои Noodle RAT — варијанта на Gh0st RAT и Rekoobe — како и SPECTRE и Meterpreter, со цел да овозможи излезни конекции кон оддалечена command-and-control (C2) инфраструктура.

Некои од ранливостите што threat actor-от ги вооружил во текот на кампањата се:

  • CVE-2022-27925 — Zimbra
  • CVE-2021-23758 — AjaxPro
  • CVE-2019-18935 — Telerik UI for ASP.NET AJAX
  • CVE-2021-29441
  • CVE-2021-29442 — Alibaba Nacos

„Со насочување на ексфилтрираните податоци кон легитимна cloud-базирана услуга за конфигурациски менаџмент, напаѓачите ефективно го мешаат својот сообраќај со нормалните административни операции“, изјави истражувачот на Talos, Joey Chen.

„Овој избор на инфраструктура функционира како асинхрон sink за ексфилтрација, овозможувајќи им на напаѓачите да го проверуваат сопствениот Nacos инстанс за да потврдат успешна експлоатација кај жртвите, без оперативниот товар или ризикот од детекција што би го носело воспоставувањето постојан reverse shell или одржувањето директни inbound конекции.“

DeepAudit и употребата на AI

Значаен аспект од техниките на UAT-10147 е AI-базирана рамка наречена DeepAudit, која се користи за скенирање на ранливости.

Talos соопшти дека не пронашол докази дека threat actor-от ги експлоатирал ранливостите откриени од оваа алатка во средините на жртвите, иако алатката била оставена достапна на management серверот.

Ова ја отвора можноста дека напаѓачите планираат да го користат DeepAudit за идентификување ранливости во целните средини. Од друга страна, можно е алатката да се користи и за подобрување на нивната сопствена одбранбена позиција, преку проактивна проверка на сопствената инфраструктура и алатки со цел да спречат потенцијална изложеност и компромитирање од страна на други threat actor-и.

UAT-10147 исто така е откриена како група која инсталира PentestGPT, open-source автономна рамка за пенетрационо тестирање, на својот C2 сервер, за скенирање веб-сервери и извршување релевантни proof-of-concept експлоити.

Во еден случај, threat actor-от наводно успешно експлоатирал веб-страница и собирал информации за системот на жртвата користејќи Linux команди.

AI алатка за ASP.NET ViewState експлоатација

Друга AI-ориентирана алатка што ја користел threat actor-от е водич за remote code execution преку десеријализација на ASP.NET ViewState, кој опфаќа:

  • Користење на библиотеката badsecrets, која содржи јавно познати или протечени ASP.NET MachineKey конфигурации, проверка на валидноста на клучот и употреба на ysoserial.net за создавање малициозни deserialization payload-и кои ја заобиколуваат ViewState заштитата со користење на претходно изложениот MachineKey, со што се постигнува извршување код
  • Спроведување систематско извидување по извршувањето на кодот преку PowerShell, при што се собираат системски информации, privilege tokens, листи на веб-директориуми, IIS конфигурации, податоци за мрежните интерфејси и активните процеси, по што податоците се ексфилтрираат кон оддалечен webhook
  • Воспоставување постојан интерактивен пристап преку SPECTRE, или алтернативно креирање ASHX web shell во IIS webroot и PowerShell TCP reverse shell
  • Ескалација на привилегиите од IIS AppPool identity до SYSTEM со користење на алатки од семејството Potato или SPECTRE преку вградена рутина наречена spectre_potato()

UAT-10147 користела и уште четири AI-генерирани алатки во форма на Python скрипти.

Првата функционира како post-exploitation дијагностичка алатка за решавање проблеми, меѓу другото и при неуспешно запишување на web shell. Втората го користи ViewState deserialization механизмот за преземање и стартување на SPECTRE имплантот.

Третата скрипта го распоредува ASHX web shell на компромитираниот IIS сервер преку истиот deserialization механизам.

Последната скрипта е одговорна за мешање на сообраќајот за ексфилтрација со легитимен Software-as-a-Service (SaaS) сообраќај преку HTTPS, при што кон webhook endpoint се испраќаат податоци за webfoot enumeration, инвентарот на IIS-сајтовите и проценката на привилегиите.

SPECTRE backdoor

Според Talos, SPECTRE е cross-platform backdoor напишан на C, кој користи техники за обфускација и anti-analysis за да остане незабележан.

SPECTRE комуницира со C2 сервер преку HTTPS и поддржува дури 45 команди, кои на операторот му овозможуваат широка контрола врз заразениот endpoint.

Првата употреба на овој имплант од страна на threat actor-от е забележана во април 2026 година.

„Новоидентификуваниот SPECTRE имплант претставува значителна еволуција на commodity алатките за упади, интегрирајќи cross-platform command-and-control (C2) операции, инјектирање процеси, кражба на акредитиви, anti-analysis заштити и функционалност за заобиколување на kernel-level endpoint detection and response (EDR)“, соопшти Talos.

Windows верзијата е опремена со можности за операции со датотеки, снимање на притиснати копчиња (keylogging), правење screenshots, преземање и прикачување датотеки, извршување shell команди, прикажување на активните процеси, прекинување на конкретен процес, собирање системски информации, поставување интервал за мирување на beacon-от, менување временски ознаки на датотеки, инјектирање shellcode, користење process hollowing и Early Bird APC injection, прекинување на EDR процеси преку техниката Bring Your Own Vulnerable Driver (BYOVD), како и самобришење од системот.

BYOVD нападот користи два добро познати ранливи драјвери: „RTCore64.sys“ на MSI (CVE-2019-16098) и „DBUtil_2_3.sys“ на Dell (CVE-2021-21551), за добивање зголемени привилегии и прекинување на безбедносно релевантни процеси.

„Со извршување насочени kernel writes, SPECTRE безбедно го откачува секој регистриран EDR callback од неговата двојно поврзана листа“, објасни Talos. „Како резултат на тоа, безбедносните производи кои зависат од kernel callbacks, како CrowdStrike Falcon, SentinelOne, Microsoft Defender и други познати EDR производители, остануваат целосно слепи за нови креирања на процеси, креирања на thread-ови и настани поврзани со вчитување image датотеки до крајот на сесијата, со што успешно се неутрализира EDR видливоста на целната машина.“

Linux варијантата на SPECTRE следи повеќе или помалку ист модел, при што извршува низа anti-sandbox проверки пред да воспостави C2 конекција.

Двете верзии користат механизам за бодирање со различни тежини, поради што програмата сама се прекинува доколку резултатот надмине 50 поени. Проценката се базира на blocklist-и на имиња на процеси, капацитет на RAM меморијата, број на CPU јадра, слободен простор на дискот, детекција на забрзано sleep однесување, како и вообичаени имиња на sandbox хостови и кориснички имиња.

Linux верзијата, за разлика од Windows верзијата, поддржува само 29 команди, кои опфаќаат манипулација со датотечниот систем, извидување на системот и процесите, управување со агентот и неограничено извршување shell команди.

Нејзината најмоќна функционалност е интегрираниот kernel-level rootkit, наречен Specter, кој се распоредува како kernel модул.

Се претпоставува дека rootkit-от е развиен со комбинација од развој потпомогнат од AI и човечка експертиза, имајќи предвид присуство на описни коментари во source code-от, униформни декоративни разделувачи за објаснување на секоја функција, како и повеќе различни методи за постигнување на иста цел – нешто што AI моделите се познати дека го генерираат кога ќе добијат инструкции да бидат темелни, наместо едноставно да го имплементираат најефикасниот метод.

„Оваа архитектура му овозможува на threat actor-от перзистентна kernel-level контрола врз компромитираниот host, која преживува и по рестартирање и по повеќето user-level безбедносни контроли“, соопшти Talos.

„SPECTRE backdoor-от го вчитува Linux Kernel rootkit-от Specter за да спречи детекција од страна на безбедносните производи.“

Извори:

  • The Hacker News – UAT-10147 Uses AI to Scale Server Attacks, Deploys SPECTRE With EDR Bypass and Linux Rootkit The Hacker News