UAT-10147 नामक एक चीनी-भाषी साइबर अपराध गिरोह Windows और Linux वेब सर्वर पर बड़े पैमाने पर हमलों को स्वचालित करने के लिए आर्टिफिशियल-इंटेलिजेंस टूल्स का उपयोग कर रहा है। यह SPECTRE नामक एक नया क्रॉस-प्लेटफ़ॉर्म इम्प्लांट और Specter नामक एक Linux कर्नल रूटकिट तैनात करता है। यह समूह ब्राजील, बोलीविया, चीन, कनाडा और वियतनाम में अपनी गतिविधियों में तेजी ला रहा है, जिससे दुनिया भर के कई उद्योग क्षेत्र प्रभावित हो रहे हैं।

हमलावरों के लिए AI क्यों महत्वपूर्ण है

PentestGPT और DeepAudit जैसे AI-संचालित असिस्टेंट स्वायत्त भेद्यता स्कैन (vulnerability scans) चलाते हैं और एक्सप्लॉइट पथ (exploit paths) का सुझाव देते हैं। UAT-10147 उन्हें लक्षित IP रेंज प्रदान करता है, जिससे AI बिना किसी मानवीय हस्तक्षेप के टोही (reconnaissance), एक्सप्लॉइट चयन और पेलोड जनरेशन का काम संभाल लेता है। यह स्वचालन (automation) खोज से लेकर समझौता (compromise) होने तक के समय को मिनटों में समेट देता है, जिससे यह गिरोह एक साथ कई सर्वरों पर हमला कर सकता है।

व्यवहार में हमला श्रृंखला (attack chain)

  1. रिमोट कोड निष्पादन (RCE) – AI वेब या IIS सर्वर में ज्ञात खामियों का पता लगाता है और RCE को ट्रिगर करके पैठ बनाता है।
  2. मालवेयर ड्रॉपBadIIS, Quasar RAT और Gh0stCringe जैसे पेलोड इंस्टॉल किए जाते हैं। BadIIS एक Windows सर्विस के रूप में चलता है, जो चीनी-भाषी समूहों के बीच समन्वय का संकेत देता है।
  3. क्रॉस-प्लेटफ़ॉर्म इम्प्लांट – नया देखा गया SPECTRE इम्प्लांट Windows और Linux दोनों पर काम करता है, मेमोरी में छिप जाता है, क्रेडेंशियल्स चुराता है और वैध प्रक्रियाओं (legitimate processes) में कोड इंजेक्ट करता है।
  4. प्रिविलेज एस्केलेशन (Privilege escalation) – Windows पर यह समूह EfsPotato चलाता है; Linux पर यह कर्नल-लेवल रूटकिट Specter इंस्टॉल करता है, जो हमलावरों को कर्नल स्तर पर नियंत्रण देता है और अधिकांश सुरक्षा सॉफ़्टवेयर को अंधा (blind) कर देता है।
  5. परसिस्टेंस (Persistence) – नकली शेड्यूल्ड टास्क रीबूट के बाद भी बने रहते हैं, जबकि मूल दुर्भावनापूर्ण फ़ाइलों को हटा दिया जाता है।
  6. डिफेंडर बायपास – हमलावर Microsoft Defender में अपवाद (exclusions) जोड़ते हैं और निशान मिटा देते हैं, जिससे अंतर्निहित एंडपॉइंट प्रोटेक्शन प्रभावी रूप से निष्प्रभावी हो जाता है।

SPECTRE और Specter: ये चिंताजनक क्यों हैं

SPECTRE की कई ऑपरेटिंग सिस्टम पर चलने की क्षमता इसे एक "वन-साइज़-फिट्स-ऑल" बैकडोर बनाती है। यह एंडपॉइंट डिटेक्शन-एंड-रिस्पॉन्स (EDR) समाधानों से बचने के लिए RTCore64.sys जैसे असुरक्षित ड्राइवरों का दुरुपयोग करता है, एक ऐसी तकनीक जो पहले केवल परिष्कृत जासूसी अभियानों में देखी गई थी। Specter Linux कर्नल में रहता है, जिससे हमलावरों को अनियंत्रित पहुंच मिलती है और अधिकांश यूजर-स्पेस मॉनिटरिंग टूल्स बेकार हो जाते हैं। शोधकर्ताओं को संदेह है कि AI ने Specter के लो-लेवल कोड को लिखने में मदद की है, जो एक ऐसा विकास है जो भविष्य के कर्नल-लेवल खतरों के लिए बाधाओं को कम कर सकता है।

किसे नुकसान हो सकता है

वे उद्यम जो वेब सेवाओं को इंटरनेट पर खुला रखते हैं—ई-कॉमर्स प्लेटफॉर्म, SaaS प्रदाता, क्लाउड-होस्टेड एप्लिकेशन—प्रमुख लक्ष्य हैं। एक सफल समझौता डेटा चोरी, रैनसमवेयर जबरन वसूली, या सर्वर का उपयोग आगे के हमलों के लॉन्चपैड के रूप में करने का कारण बन सकता है। चूंकि ये इम्प्लांट पारंपरिक एंटीवायरस और EDR से बच निकलते हैं, इसलिए डिटेक्शन की लागत बढ़ जाती है; पीड़ितों को सिस्टम को शुरू से फिर से बनाने या विशेष इंसिडेंट-रिस्पॉन्स टीमों को काम पर रखने की आवश्यकता हो सकती है।

AI के सिक्के का दूसरा पहलू

वही AI असिस्टेंट जो UAT-10147 के संचालन को तेज करते हैं, वैध पेनिट्रेशन टेस्टिंग के लिए भी बेचे जाते हैं। सुरक्षा टीमें हमलावरों से पहले कमजोरियों का पता लगाने के लिए PentestGPT-शैली के टूल्स का उपयोग कर सकती हैं, बशर्ते वे सख्त नियंत्रण लागू करें और आउटपुट को सत्यापित करें। इन AI मॉडल की दोहरी प्रकृति एक बहस को जन्म देती है: क्या नियामकों को उनकी उपलब्धता पर रोक लगानी चाहिए, या उद्योग को रक्षात्मक AI पर ध्यान केंद्रित करना चाहिए जो AI-जनरेटेड दुर्भावनापूर्ण कोड का पता लगा सके?

किन बातों पर नज़र रखें

  • असामान्य शेड्यूल्ड टास्क जो अज्ञात बाइनरी का संदर्भ देते हैं।
  • Microsoft Defender या अन्य AV उत्पादों में नए अपवाद (exclusions)।
  • शायद ही कभी उपयोग किए जाने वाले ड्राइवरों का लोड होना, विशेष रूप से वे जो ज्ञात असुरक्षित हस्ताक्षरों (signatures) से मेल खाते हैं।
  • वेब सर्वरों से अज्ञात IP रेंज तक आउटबाउंड ट्रैफिक में अचानक उछाल।
  • ज्ञात मालवेयर परिवारों (जैसे, BadIIS) के नाम वाले अज्ञात सेवाओं की उपस्थिति।

निष्कर्ष

UAT-10147 दिखाता है कि AI अब शौकिया हैकर्स के लिए केवल एक छोटा सा साधन नहीं रह गया है; यह संगठित अपराध के लिए एक 'फोर्स मल्टीप्लायर' है, जो बड़े पैमाने पर तीव्र, क्रॉस-प्लेटफ़ॉर्म समझौता करने में सक्षम बनाता है। रक्षकों को उस गति का मुकाबला AI-एन्हांस्ड मॉनिटरिंग, सर्वर कॉन्फ़िगरेशन पर सख्त चेंज-कंट्रोल, और SPECTRE जैसे गुप्त इम्प्लांट के निकलने पर बुनियादी ढांचे को फिर से बनाने की तैयारी के साथ करना होगा।