UAT-10147 ಎಂಬ ಚೀನೀ ಭಾಷೆ ಮಾತನಾಡುವ ಸೈಬರ್ ಅಪರಾಧ ಗುಂಪು, Windows ಮತ್ತು Linux ವೆಬ್ ಸರ್ವರ್ಗಳ ಮೇಲೆ ಬೃಹತ್ ಮಟ್ಟದ ದಾಳಿಗಳನ್ನು ಸ್ವಯಂಚಾಲಿತಗೊಳಿಸಲು ಕೃತಕ ಬುದ್ಧಿಮತ್ತೆ (AI) ಸಾಧನಗಳನ್ನು ಬಳಸುತ್ತಿದೆ. ಇದು SPECTRE ಎಂಬ ಹೊಸ ಕ್ರಾಸ್-ಪ್ಲಾಟ್ಫಾರ್ಮ್ ಇಂಪ್ಲಾಂಟ್ ಮತ್ತು Specter ಎಂಬ Linux ಕರ್ನಲ್ ರೂಟ್ಕಿಟ್ ಅನ್ನು ನಿಯೋಜಿಸುತ್ತದೆ. ಈ ಗುಂಪು ಬ್ರೆಜಿಲ್, ಬೊಲಿವಿಯಾ, ಚೀನಾ, ಕೆನಡಾ ಮತ್ತು ವಿಯೆಟ್ನಾಂನಲ್ಲಿ ಹೆಚ್ಚಿನ ಚಟುವಟಿಕೆಯನ್ನು ಪ್ರದರ್ಶಿಸುತ್ತಿದೆ ಮತ್ತು ಪ್ರಪಂಚದಾದ್ಯಂತದ ಹಲವಾರು ಉದ್ಯಮ ವಲಯಗಳನ್ನು ಗುರಿಯಾಗಿಸಿಕೊಳ್ಳುತ್ತಿದೆ.
ದಾಳಿಕಾರರಿಗೆ AI ಏಕೆ ಮುಖ್ಯ
PentestGPT ಮತ್ತು DeepAudit ನಂತಹ AI-ಚಾಲಿತ ಸಹಾಯಕರು ಸ್ವಾಯತ್ತವಾಗಿ vulnerability ಸ್ಕ್ಯಾನ್ಗಳನ್ನು ನಡೆಸುತ್ತವೆ ಮತ್ತು ಎಕ್ಸ್ಪ್ಲಾಯ್ಟ್ ಮಾರ್ಗಗಳನ್ನು ಸೂಚಿಸುತ್ತವೆ. UAT-10147 ಗುರಿ IP ಶ್ರೇಣಿಗಳನ್ನು ಅವುಗಳಿಗೆ ನೀಡುತ್ತದೆ, ಇದರಿಂದ ಮಾನವ ಹಸ್ತಕ್ಷೇಪವಿಲ್ಲದೆ AI ತಾನಾಗಿಯೇ reconnaissance, ಎಕ್ಸ್ಪ್ಲಾಯ್ಟ್ ಆಯ್ಕೆ ಮತ್ತು ಪೇಲೋಡ್ ಜನರೇಷನ್ ಅನ್ನು ನಿರ್ವಹಿಸುತ್ತದೆ. ಈ ಸ್ವಯಂಚಾಲಿತ ಪ್ರಕ್ರಿಯೆಯು ಶೋಧನೆಯಿಂದ ಹಿಡಿದು ಸಿಸ್ಟಮ್ ಕಬಳಿಸುವವರೆಗಿನ ಸಮಯವನ್ನು ನಿಮಿಷಗಳಿಗೆ ಇಳಿಸುತ್ತದೆ, ಇದರಿಂದ ಈ ಗ್ಯಾಂಗ್ ಒಂದೇ ಬಾರಿಗೆ ಅನೇಕ ಸರ್ವರ್ಗಳ ಮೇಲೆ ದಾಳಿ ಮಾಡಲು ಸಾಧ್ಯವಾಗುತ್ತದೆ.
ಪ್ರಾಯೋಗಿಕ ದಾಳಿ ಸರಪಳಿ
- Remote code execution (RCE) – AI ವೆಬ್ ಅಥವಾ IIS ಸರ್ವರ್ಗಳಲ್ಲಿನ 알려진 ದೋಷಗಳನ್ನು ಪತ್ತೆಹಚ್ಚುತ್ತದೆ ಮತ್ತು RCE ಅನ್ನು ಪ್ರಚೋದಿಸುವ ಮೂಲಕ ಸಿಸ್ಟಮ್ನಲ್ಲಿ ಪ್ರವೇಶ ಪಡೆಯುತ್ತದೆ.
- Malware drop – BadIIS, Quasar RAT ಮತ್ತು Gh0stCringe ನಂತಹ ಪೇಲೋಡ್ಗಳನ್ನು ಇನ್ಸ್ಟಾಲ್ ಮಾಡಲಾಗುತ್ತದೆ. BadIIS ಎಂಬುದು Windows ಸೇವೆಯಾಗಿ ಕಾರ್ಯನಿರ್ವಹಿಸುತ್ತದೆ, ಇದು ಚೀನೀ ಭಾಷೆ ಮಾತನಾಡುವ ಗುಂಪುಗಳ ನಡುವಿನ ಸಮನ್ವಯವನ್ನು ಸೂಚಿಸುತ್ತದೆ.
- Cross-platform implant – ಹೊಸದಾಗಿ ಕಂಡುಬಂದಿರುವ SPECTRE ಇಂಪ್ಲಾಂಟ್ Windows ಮತ್ತು Linux ಎರಡರಲ್ಲೂ ಕೆಲಸ ಮಾಡುತ್ತದೆ, ಇದು ಮೆಮೊರಿಯಲ್ಲಿ ಅಡಗಿಕೊಳ್ಳುತ್ತದೆ, ಕ್ರೆಡೆನ್ಶಿಯಲ್ಗಳನ್ನು ಕದಿಯುತ್ತದೆ ಮತ್ತು ಕಾನೂನುಬದ್ಧ ಪ್ರಕ್ರಿಯೆಗಳಿಗೆ ಕೋಡ್ ಅನ್ನು ಇಂಜೆಕ್ಟ್ ಮಾಡುತ್ತದೆ.
- Privilege escalation – Windows ನಲ್ಲಿ ಈ ಗುಂಪು EfsPotato ಅನ್ನು ರನ್ ಮಾಡುತ್ತದೆ; Linux ನಲ್ಲಿ ಇದು ಕರ್ನಲ್-ಮಟ್ಟದ ರೂಟ್ಕಿಟ್ Specter ಅನ್ನು ಇನ್ಸ್ಟಾಲ್ ಮಾಡುತ್ತದೆ, ಇದು ದಾಳಿಕಾರರಿಗೆ ಕರ್ನಲ್ ಮಟ್ಟದಲ್ಲಿ ನಿಯಂತ್ರಣವನ್ನು ನೀಡುತ್ತದೆ ಮತ್ತು ಹೆಚ್ಚಿನ ಭದ್ರತಾ ಸಾಫ್ಟ್ವೇರ್ಗಳನ್ನು ಕುರುಡು ಮಾಡುತ್ತದೆ.
- Persistence – ಮೂಲ ಮಾಲಿಶಿಯಸ್ ಫೈಲ್ಗಳನ್ನು ಅಳಿಸಿಹಾಕಿದರೂ, ನಕಲಿ ಶೆಡ್ಯೂಲ್ಡ್ ಟಾಸ್ಕ್ಗಳು (scheduled tasks) ರೀಬೂಟ್ ಆದ ನಂತರವೂ ಉಳಿಯುತ್ತವೆ.
- Defender bypass – ದಾಳಿಕಾರರು Microsoft Defender ಗೆ ವಿನಾಯಿತಿಗಳನ್ನು (exclusions) ಸೇರಿಸುತ್ತಾರೆ ಮತ್ತು ಕುರುಹುಗಳನ್ನು ಅಳಿಸಿಹಾಕುತ್ತಾರೆ, ಇದರಿಂದ ಅಂತರ್ಗತ ಎಂಡ್ಪಾಯಿಂಟ್ ಪ್ರೊಟೆಕ್ಷನ್ ಅನ್ನು ಪರಿಣಾಮಕಾರಿಯಾಗಿ ನಿಷ್ಕ್ರಿಯಗೊಳಿಸುತ್ತಾರೆ.
SPECTRE ಮತ್ತು Specter: ಇವು ಏಕೆ ಆತಂಕಕಾರಿಯಾಗಿವೆ
SPECTRE ಅನೇಕ ಆಪರೇಟಿಂಗ್ ಸಿಸ್ಟಮ್ಗಳಲ್ಲಿ ಕಾರ್ಯನಿರ್ವಹಿಸುವ ಸಾಮರ್ಥ್ಯವನ್ನು ಹೊಂದಿದ್ದು, ಇದು "ಒಂದೇ ಗಾತ್ರದ ಎಲ್ಲಾ ಸರಿಹೊಂದುವ" (one-size-fits-all) ಬ್ಯಾಕ್ಡೋರ್ ಆಗಿ ಕೆಲಸ ಮಾಡುತ್ತದೆ. ಇದು ಎಂಡ್ಪಾಯಿಂಟ್ ಡಿಟೆಕ್ಷನ್-ಅಂಡ್-ರಿಸಪಾನ್ಸ್ (EDR) ಪರಿಹಾರಗಳನ್ನು ತಪ್ಪಿಸಲು RTCore64.sys ನಂತಹ ದುರ್ಬಲ ಡ್ರೈವರ್ಗಳನ್ನು ದುರುಪಯೋಗಪಡಿಸಿಕೊಳ್ಳುತ್ತದೆ; ಈ ತಂತ್ರವನ್ನು ಹಿಂದೆ ಕೇವಲ ಅತ್ಯಾಧುನಿಕ ಗೂಢಚರ್ಯಾ ಅಭಿಯಾನಗಳಲ್ಲಿ ಮಾತ್ರ ನೋಡಲಾಗಿತ್ತು. Specter Linux ಕರ್ನಲ್ನಲ್ಲಿ ನೆಲೆಸಿದ್ದು, ದಾಳಿಕಾರರಿಗೆ ಅನಿಯಮಿತ ಪ್ರವೇಶವನ್ನು ನೀಡುತ್ತದೆ ಮತ್ತು ಹೆಚ್ಚಿನ ಯೂಸರ್-ಸ್ಪೇಸ್ ಮಾನಿಟರಿಂಗ್ ಸಾಧನಗಳನ್ನು ಕುರುಡು ಮಾಡುತ್ತದೆ. Specter ನ ಲೋ-ಲೆವೆಲ್ ಕೋಡ್ ಬರೆಯಲು AI ಸಹಾಯ ಮಾಡಿದೆ ಎಂದು ಸಂಶೋಧಕರು ಶಂಕಿಸಿದ್ದಾರೆ, ಇದು ಭವಿಷ್ಯದ ಕರ್ನಲ್-ಮಟ್ಟದ ಬೆದರಿಕೆಗಳ ಅಡೆತಡೆಯನ್ನು ಕಡಿಮೆ ಮಾಡಬಹುದು.
ಯಾರು ನಷ್ಟ ಅನುಭವಿಸಬಹುದು
ವೆಬ್ ಸೇವೆಗಳನ್ನು ಇಂಟರ್ನೆಟ್ಗೆ ತೆರೆದಿಟ್ಟಿರುವ ಉದ್ಯಮಗಳು—ಇ-ಕಾಮರ್ಸ್ ಪ್ಲಾಟ್ಫಾರ್ಮ್ಗಳು, SaaS ಪ್ರೊವೈಡರ್ಗಳು, ಕ್ಲೌಡ್-ಹೋಸ್ಟ್ ಮಾಡಲಾದ ಅಪ್ಲಿಕೇಶನ್ಗಳು—ಪ್ರಮುಖ ಗುರಿಗಳಾಗಿವೆ. ಯಶಸ್ವಿ ಕಬಳಿಕೆಯು ಡೇಟಾ ಕಳ್ಳತನ, ರ್ಯಾನ್ಸಮ್ವೇರ್ ವಸೂಲಿ ಅಥವಾ ಸರ್ವರ್ ಅನ್ನು ಮುಂದಿನ ದಾಳಿಗಳಿಗಾಗಿ ಲಾಂಚ್ಪ್ಯಾಡ್ ಆಗಿ ಬಳಸಲು ಕಾರಣವಾಗಬಹುದು. ಈ ಇಂಪ್ಲಾಂಟ್ಗಳು ಸಾಂಪ್ರದಾಯಿಕ ಆಂಟಿವೈರಸ್ ಮತ್ತು EDR ಅನ್ನು ಮೀರಿ ಹೋಗುವುದರಿಂದ, ಪತ್ತೆಹಚ್ಚುವ ವೆಚ್ಚಗಳು ಹೆಚ್ಚಾಗುತ್ತವೆ; ಸಂತ್ರಸ್ತರು ಸಿಸ್ಟಮ್ಗಳನ್ನು ಮೊದಲಿನಿಂದ ಮರುನಿರ್ಮಿಸಬೇಕಾಗಬಹುದು ಅಥವಾ ವಿಶೇಷ ಇನ್ಸಿಡೆಂಟ್-ರಿಸಪಾನ್ಸ್ ತಂಡಗಳನ್ನು ನೇಮಿಸಿಕೊಳ್ಳಬೇಕಾಗಬಹುದು.
AI ನ ಇನ್ನೊಂದು ಮುಖ
UAT-10147 ರ ಕಾರ್ಯಾಚರಣೆಗಳನ್ನು ವೇಗಗೊಳಿಸುವ ಅದೇ AI ಸಹಾಯಕಗಳನ್ನು ಕಾನೂನುಬದ್ಧ ಪೆನೆಟ್ರೇಶನ್ ಟೆಸ್ಟಿಂಗ್ಗಾಗಿ ಮಾರುಕಟ್ಟೆಯಲ್ಲಿ ಮಾರಾಟ ಮಾಡಲಾಗುತ್ತದೆ. ಭದ್ರತಾ ತಂಡಗಳು ಕಟ್ಟುನಿಟ್ಟಾದ ನಿಯಂತ್ರಣಗಳನ್ನು ಅನ್ವಯಿಸಿ ಮತ್ತು ಫಲಿತಾಂಶಗಳನ್ನು ಪರಿಶೀಲಿಸಿದರೆ, ದಾಳಿಕಾರರಿಗಿಂತ ಮೊದಲು ದೋಷಗಳನ್ನು ಪತ್ತೆಹಚ್ಚಲು PentestGPT ಶೈಲಿಯ ಸಾಧನಗಳನ್ನು ಬಳಸಿಕೊಳ್ಳಬಹುದು. ಈ AI ಮಾದಲ್ಸ್ಗಳ ದ್ವಿ-ಬಳಕೆಯ ಸ್ವಭಾವವು ಒಂದು ಚರ್ಚೆಯನ್ನು ಹುಟ್ಟುಹಾಕಿದೆ: ನಿಯಂತ್ರಕರು ಅವುಗಳ ಲಭ್ಯತೆಯನ್ನು ನಿರ್ಬಂಧಿಸಬೇಕೇ ಅಥವಾ AI-ಸೃಷ್ಟಿತ ಮಾಲಿಶಿಯಸ್ ಕೋಡ್ ಅನ್ನು ಪತ್ತೆಹಚ್ಚಬಲ್ಲ ಡಿಫೆನ್ಸಿವ್ AI ಮೇಲೆ ಉದ್ಯಮವು ಗಮನಹರಿಸಬೇಕೇ?
ಯಾವುದನ್ನು ಗಮನಿಸಬೇಕು
- ಅಜ್ಞಾತ ಬೈನರಿಗಳನ್ನು ಉಲ್ಲೇಖಿಸುವ ಅಸಾಮಾನ್ಯ ಶೆಡ್ಯೂಲ್ಡ್ ಟಾಸ್ಕ್ಗಳು.
- Microsoft Defender ಅಥವಾ ಇತರ AV ಉತ್ಪನ್ನಗಳಲ್ಲಿ ಹೊಸ ವಿನಾಯಿತಿಗಳು (exclusions).
- ಅಪರೂಪವಾಗಿ ಬಳಸುವ ಡ್ರೈವರ್ಗಳ ಲೋಡಿಂಗ್, ವಿಶೇಷವಾಗಿ 알려진 ದುರ್ಬಲ ಸಿಗ್ನೇಚರ್ಗಳಿಗೆ ಹೊಂದಿಕೆಯಾಗುವ ಡ್ರೈವರ್ಗಳು.
- ವೆಬ್ ಸರ್ವರ್ಗಳಿಂದ ಅಜ್ಞಾತ IP ಶ್ರೇಣಿಗಳಿಗೆ ಹೊರಹೋಗುವ ಟ್ರಾಫಿಕ್ನಲ್ಲಿ ಇದ್ದಕ್ಕಿದ್ದಂತೆ ಏರಿಕೆ.
- 알려진 ಮಾಲ್ವೇರ್ ಕುಟುಂಬಗಳ ಹೆಸರಿನಲ್ಲಿರುವ (ಉದಾಹರಣೆಗೆ, BadIIS) ಅಜ್ಞಾತ ಸೇವೆಗಳ ಉಪಸ್ಥಿತಿ.
ಸಾರಾಂಶ
UAT-10147 ಮೂಲಕ AI ಎಂಬುದು ಕೇವಲ ಹವ್ಯಾಸಿ ಹ್ಯಾಕರ್ಗಳಿಗೆ ಸೀಮಿತವಾದ ಸಹಾಯಧರ್ಮವಲ್ಲ; ಇದು ಸಂಘಟಿತ ಅಪರಾಧಕ್ಕಾಗಿ ಒಂದು ಶಕ್ತಿವರ್ಧಕವಾಗಿದ್ದು (force multiplier), ಬೃಹತ್ ಪ್ರಮಾಣದಲ್ಲಿ ವೇಗದ ಮತ್ತು ಕ್ರಾಸ್-ಪ್ಲಾಟ್ಫಾರ್ಮ್ ಕಬಳಿಕೆಯನ್ನು ಸಾಧ್ಯವಾಗಿಸುತ್ತದೆ. ರಕ್ಷಕರು (Defenders) ಆ ವೇಗಕ್ಕೆ ಸರಿಸಾಟಿಯಾಗಲು AI-ವರ್ಧಿತ ಮಾನಿಟರಿಂಗ್, ಸರ್ವರ್ ಕಾನ್ಫಿಗರೇಶನ್ಗಳ ಮೇಲೆ ಕಟ್ಟುನಿಟ್ಟಾದ ನಿಯಂತ್ರಣ ಮತ್ತು SPECTRE ನಂತಹ ಕಣ್ಮರೆಯಾಗುವ ಇಂಪ್ಲಾಂಟ್ಗಳು ಸಿಸ್ಟಮ್ಗೆ ನುಗ್ಗಿದಾಗ ಮೂಲಸೌಕರ್ಯವನ್ನು ಮರುನಿರ್ಮಿಸುವ ಸಿದ್ಧತೆಯನ್ನು ಹೊಂದಿರಬೇಕು.
