UAT-10147と呼ばれる中国語圏のサイバー犯罪グループが、人工知能(AI)ツールを使用して、WindowsおよびLinuxウェブサーバーへの大規模な攻撃を自動化しています。彼らはSPECTREという新しいクロスプラットフォーム・インプラントと、Specterと呼ばれるLinuxカーネル・ルートキットを展開しています。このグループはブラジル、ボリビア、中国、カナダ、ベトナムで活動を活発化させており、世界中の複数の産業セクターを標的にしています。

なぜ攻撃者にとってAIが重要なのか

PentestGPTDeepAuditのようなAI駆動型アシスタントは、自律的な脆弱性スキャンを実行し、エクスプロイトの経路を提案します。UAT-10147はターゲットのIP範囲をこれらのツールに投入することで、人間が直接操作することなく、AIに偵察、エクスプロイトの選択、ペイロードの生成を行わせています。この自動化により、発見から侵害までの時間が数分に短縮され、グループは一度に多くのサーバーを攻撃できるようになっています。

実践における攻撃チェーン

  1. リモートコード実行 (RCE) – AIがウェブサーバーやIISサーバーの既知の欠陥を特定し、RCEをトリガーして足がかりを得ます。
  2. マルウェアのドロップBadIISQuasar RATGh0stCringeなどのペイロードがインストールされます。BadIISはWindowsサービスとして動作しており、中国語圏のグループ間での連携を示唆しています。
  3. クロスプラットフォーム・インプラント – 新たに観測されたSPECTREインプラントは、WindowsとLinuxの両方で動作し、メモリ内に潜伏して資格情報を盗み、正当なプロセスにコードを注入します。
  4. 権限昇格 – WindowsではEfsPotatoを実行し、LinuxではカーネルレベルのルートキットであるSpecterをインストールします。これにより、攻撃者はカーネルレベルでの制御権を得て、ほとんどのセキュリティソフトウェアの目を欺きます。
  5. 永続化 – 元の悪意のあるファイルが削除される一方で、偽のスケジュールされたタスクが再起動後も残ります。
  6. 防御機能の回避 – 攻撃者はMicrosoft Defenderに除外設定を追加して痕跡を消去し、組み込みのエンドポイント保護を事実上無効化します。

SPECTREとSpecter:なぜ警戒が必要なのか

SPECTREは複数のオペレーティングシステムで動作できるため、「万能」なバックドアとなります。かつては高度なスパイ活動でのみ見られた手法である、RTCore64.sysなどの脆弱なドライバーを悪用して、エンドポイント検出・対応(EDR)ソリューションを回避します。SpecterはLinuxカーネル内に存在するため、攻撃者に無制限のアクセス権を与え、ほとんどのユーザー空間の監視ツールを無力化します。研究者は、AIがSpecterの低レベルコードの記述を支援したのではないかと疑っており、これは将来的なカーネルレベルの脅威の障壁を下げる可能性があります。

誰が被害を受けるのか

eコマースプラットフォーム、SaaSプロバイダー、クラウドホスト型アプリケーションなど、ウェブサービスをインターネットに公開している企業が主な標的となります。侵害に成功すると、データの窃取、ランサムウェアによる恐喝、あるいはサーバーがさらなる攻撃の踏み台として利用される可能性があります。インプラントが従来のアンチウイルスやEDRをすり抜けるため、検知コストは急増します。被害者はシステムをゼロから再構築したり、専門のインシデント対応チームを雇ったりする必要があるかもしれません。

AIの裏の側面

UAT-10147の活動を加速させているのと同じAIアシスタントが、正当なペネトレーションテスト(侵入テスト)用としても販売されています。セキュリティチームは、厳格な管理を行い出力を検証することを条件に、PentestGPTのようなツールを活用して、攻撃者が行う前に脆弱性を発見することができます。これらのAIモデルのデュアルユース(軍民両用)的な性質は議論を呼んでいます。規制当局はAIの利用可能性を制限すべきでしょうか、それとも業界はAIが生成した悪意のあるコードを特定できる「防御用AI」に焦点を当てるべきでしょうか。

注意すべき兆候

  • 未知のバイナリを参照する異常なスケジュールされたタスク。
  • Microsoft Defenderやその他のAV製品における新しい除外設定。
  • 使用頻度の低いドライバー、特に既知の脆弱な署名に一致するもののロード。
  • ウェブサーバーから未知のIP範囲へのアウトバウンドトラフィックの急増。
  • 既知のマルウェアファミリー(例:BadIIS)の名前を冠した未知のサービスの存在。

まとめ

UAT-10147は、AIがもはや趣味のハッカー向けのニッチな補助ツールではなく、組織犯罪の「フォース・マルチプライヤー(戦力倍増因子)」であり、大規模かつ迅速なクロスプラットフォームの侵害を可能にしていることを示しています。防御側は、AIを活用したモニタリング、サーバー構成に対するより厳格な変更管理、そしてSPECTREのような隠密性の高いインプラントがすり抜けた場合に備えたインフラ再構築の準備をもって、そのスピードに対抗しなければなりません。