UAT-10147: киберпреступники ставят атаки на серверы на поток с помощью ИИ

· Безопасность
Исследователи Cisco Talos описали китаеязычную группировку, которая массово взламывает Windows- и Linux-серверы, опираясь на ИИ-инструменты и новый кроссплатформенный имплант SPECTRE с обходом EDR и Linux-руткитом.

cover.svg

Специалисты Cisco Talos обнародовали детали о китаеязычной киберпреступной группе, получившей обозначение UAT-10147. Она атакует веб-серверы под Windows и Linux по всему миру, поражая образование, СМИ, технологический и игровой секторы. Большинство жертв находятся в Бразилии, Боливии, Китае, Канаде и Вьетнаме. Расследование началось после того, как исследователи наткнулись на открытый каталог по адресу 139.180.197[.]150, обменивавшийся данными с одной из скомпрометированных машин.

Индустриальный подход

Главная особенность группы — превращение взлома в конвейер. Первоначальный доступ злоумышленники получают через публично известные уязвимости, а дальше в дело идёт набор открытых наступательных фреймворков: Metasploit, ysoserial, а также ИИ-инструменты PentestGPT и DeepAudit. Искусственный интеллект применяется на разных этапах — для доработки эксплойтов, отладки логики, автоматизации пост-эксплуатации, проверки работоспособности атак и даже генерации сопроводительной документации.

Масштаб впечатляет: в открытом каталоге нашёлся список примерно из 170 000 URL, аккуратно разбитый на 17 файлов по 10 000 адресов для удобной обработки. Основные цели — США, Индия, Великобритания, Германия и Нидерланды. Помимо кражи данных, группа занимается SEO-мошенничеством, разворачивая на взломанных IIS-серверах вредонос BadIIS, распространяемый по модели malware-as-a-service среди сразу нескольких китаеязычных группировок.

SPECTRE и слепые зоны защиты

Центральный элемент арсенала — ранее не описанный кроссплатформенный бэкдор SPECTRE, написанный на C. Впервые его применили в апреле 2026 года. Он общается с управляющим сервером по HTTPS и поддерживает до 45 команд: от кейлоггинга и снятия скриншотов до внедрения шелл-кода и техник вроде process hollowing и Early Bird APC injection.

Особенно опасна функция обхода EDR по методу BYOVD (bring your own vulnerable driver). SPECTRE загружает два известных уязвимых драйвера — RTCore64.sys от MSI и DBUtil_2_3.sys от Dell — и через точечные записи в память ядра отвязывает зарегистрированные колбэки защитных продуктов. В результате CrowdStrike Falcon, SentinelOne, Microsoft Defender и другие решения перестают видеть создание процессов и потоков до конца сессии.

Linux-версия скромнее по числу команд (29 против 45), но несёт козырь — руткит уровня ядра под названием Specter, оформленный как загружаемый модуль. Он обеспечивает атакующим устойчивый контроль, переживающий перезагрузки. Talos предполагает, что руткит писали в связке ИИ и человека: об этом говорят подробные комментарии, декоративные разделители функций и множество способов решить одну задачу — то, что ИИ склонен генерировать при запросе «сделать основательно».

Маскировка под легитимный трафик

Любопытный приём — вывод похищенных данных через легитимный облачный сервис управления конфигурациями Nacos. Опрашивая собственный экземпляр Nacos, злоумышленники проверяют успешность взлома жертв, не поднимая постоянных обратных оболочек и не привлекая внимания входящими соединениями. Обе версии SPECTRE перед подключением проводят проверки на песочницу: если взвешенная оценка (имя процесса, объём ОЗУ, число ядер, дисковое пространство, имена хостов) превышает 50 баллов, вредонос самоуничтожается.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.