UAT-10147 ಎಂಬ ಚೀನೀ ಭಾಷೆ ಮಾತನಾಡುವ ಸೈಬರ್ ಅಪರಾಧ ಗುಂಪು, Windows ಮತ್ತು Linux ವೆಬ್ ಸರ್ವರ್‌ಗಳ ಮೇಲೆ ಬೃಹತ್ ಮಟ್ಟದ ದಾಳಿಗಳನ್ನು ಸ್ವಯಂಚಾಲಿತಗೊಳಿಸಲು ಕೃತಕ ಬುದ್ಧಿಮತ್ತೆ (AI) ಸಾಧನಗಳನ್ನು ಬಳಸುತ್ತಿದೆ. ಇದು SPECTRE ಎಂಬ ಹೊಸ ಕ್ರಾಸ್-ಪ್ಲಾಟ್‌ಫಾರ್ಮ್ ಇಂಪ್ಲಾಂಟ್ ಮತ್ತು Specter ಎಂಬ Linux ಕರ್ನಲ್ ರೂಟ್‌ಕಿಟ್ ಅನ್ನು ನಿಯೋಜಿಸುತ್ತದೆ. ಈ ಗುಂಪು ಬ್ರೆಜಿಲ್, ಬೊಲಿವಿಯಾ, ಚೀನಾ, ಕೆನಡಾ ಮತ್ತು ವಿಯೆಟ್ನಾಂನಲ್ಲಿ ಹೆಚ್ಚಿನ ಚಟುವಟಿಕೆಯನ್ನು ಪ್ರದರ್ಶಿಸುತ್ತಿದೆ ಮತ್ತು ಪ್ರಪಂಚದಾದ್ಯಂತದ ಹಲವಾರು ಉದ್ಯಮ ವಲಯಗಳನ್ನು ಗುರಿಯಾಗಿಸಿಕೊಳ್ಳುತ್ತಿದೆ.

ದಾಳಿಕಾರರಿಗೆ AI ಏಕೆ ಮುಖ್ಯ

PentestGPT ಮತ್ತು DeepAudit ನಂತಹ AI-ಚಾಲಿತ ಸಹಾಯಕರು ಸ್ವಾಯತ್ತವಾಗಿ vulnerability ಸ್ಕ್ಯಾನ್‌ಗಳನ್ನು ನಡೆಸುತ್ತವೆ ಮತ್ತು ಎಕ್ಸ್‌ಪ್ಲಾಯ್ಟ್ ಮಾರ್ಗಗಳನ್ನು ಸೂಚಿಸುತ್ತವೆ. UAT-10147 ಗುರಿ IP ಶ್ರೇಣಿಗಳನ್ನು ಅವುಗಳಿಗೆ ನೀಡುತ್ತದೆ, ಇದರಿಂದ ಮಾನವ ಹಸ್ತಕ್ಷೇಪವಿಲ್ಲದೆ AI ತಾನಾಗಿಯೇ reconnaissance, ಎಕ್ಸ್‌ಪ್ಲಾಯ್ಟ್ ಆಯ್ಕೆ ಮತ್ತು ಪೇಲೋಡ್ ಜನರೇಷನ್ ಅನ್ನು ನಿರ್ವಹಿಸುತ್ತದೆ. ಈ ಸ್ವಯಂಚಾಲಿತ ಪ್ರಕ್ರಿಯೆಯು ಶೋಧನೆಯಿಂದ ಹಿಡಿದು ಸಿಸ್ಟಮ್ ಕಬಳಿಸುವವರೆಗಿನ ಸಮಯವನ್ನು ನಿಮಿಷಗಳಿಗೆ ಇಳಿಸುತ್ತದೆ, ಇದರಿಂದ ಈ ಗ್ಯಾಂಗ್ ಒಂದೇ ಬಾರಿಗೆ ಅನೇಕ ಸರ್ವರ್‌ಗಳ ಮೇಲೆ ದಾಳಿ ಮಾಡಲು ಸಾಧ್ಯವಾಗುತ್ತದೆ.

ಪ್ರಾಯೋಗಿಕ ದಾಳಿ ಸರಪಳಿ

  1. Remote code execution (RCE) – AI ವೆಬ್ ಅಥವಾ IIS ಸರ್ವರ್‌ಗಳಲ್ಲಿನ 알려진 ದೋಷಗಳನ್ನು ಪತ್ತೆಹಚ್ಚುತ್ತದೆ ಮತ್ತು RCE ಅನ್ನು ಪ್ರಚೋದಿಸುವ ಮೂಲಕ ಸಿಸ್ಟಮ್‌ನಲ್ಲಿ ಪ್ರವೇಶ ಪಡೆಯುತ್ತದೆ.
  2. Malware dropBadIIS, Quasar RAT ಮತ್ತು Gh0stCringe ನಂತಹ ಪೇಲೋಡ್‌ಗಳನ್ನು ಇನ್‌ಸ್ಟಾಲ್ ಮಾಡಲಾಗುತ್ತದೆ. BadIIS ಎಂಬುದು Windows ಸೇವೆಯಾಗಿ ಕಾರ್ಯನಿರ್ವಹಿಸುತ್ತದೆ, ಇದು ಚೀನೀ ಭಾಷೆ ಮಾತನಾಡುವ ಗುಂಪುಗಳ ನಡುವಿನ ಸಮನ್ವಯವನ್ನು ಸೂಚಿಸುತ್ತದೆ.
  3. Cross-platform implant – ಹೊಸದಾಗಿ ಕಂಡುಬಂದಿರುವ SPECTRE ಇಂಪ್ಲಾಂಟ್ Windows ಮತ್ತು Linux ಎರಡರಲ್ಲೂ ಕೆಲಸ ಮಾಡುತ್ತದೆ, ಇದು ಮೆಮೊರಿಯಲ್ಲಿ ಅಡಗಿಕೊಳ್ಳುತ್ತದೆ, ಕ್ರೆಡೆನ್ಶಿಯಲ್‌ಗಳನ್ನು ಕದಿಯುತ್ತದೆ ಮತ್ತು ಕಾನೂನುಬದ್ಧ ಪ್ರಕ್ರಿಯೆಗಳಿಗೆ ಕೋಡ್ ಅನ್ನು ಇಂಜೆಕ್ಟ್ ಮಾಡುತ್ತದೆ.
  4. Privilege escalation – Windows ನಲ್ಲಿ ಈ ಗುಂಪು EfsPotato ಅನ್ನು ರನ್ ಮಾಡುತ್ತದೆ; Linux ನಲ್ಲಿ ಇದು ಕರ್ನಲ್-ಮಟ್ಟದ ರೂಟ್‌ಕಿಟ್ Specter ಅನ್ನು ಇನ್‌ಸ್ಟಾಲ್ ಮಾಡುತ್ತದೆ, ಇದು ದಾಳಿಕಾರರಿಗೆ ಕರ್ನಲ್ ಮಟ್ಟದಲ್ಲಿ ನಿಯಂತ್ರಣವನ್ನು ನೀಡುತ್ತದೆ ಮತ್ತು ಹೆಚ್ಚಿನ ಭದ್ರತಾ ಸಾಫ್ಟ್‌ವೇರ್‌ಗಳನ್ನು ಕುರುಡು ಮಾಡುತ್ತದೆ.
  5. Persistence – ಮೂಲ ಮಾಲಿಶಿಯಸ್ ಫೈಲ್‌ಗಳನ್ನು ಅಳಿಸಿಹಾಕಿದರೂ, ನಕಲಿ ಶೆಡ್ಯೂಲ್ಡ್ ಟಾಸ್ಕ್‌ಗಳು (scheduled tasks) ರೀಬೂಟ್ ಆದ ನಂತರವೂ ಉಳಿಯುತ್ತವೆ.
  6. Defender bypass – ದಾಳಿಕಾರರು Microsoft Defender ಗೆ ವಿನಾಯಿತಿಗಳನ್ನು (exclusions) ಸೇರಿಸುತ್ತಾರೆ ಮತ್ತು ಕುರುಹುಗಳನ್ನು ಅಳಿಸಿಹಾಕುತ್ತಾರೆ, ಇದರಿಂದ ಅಂತರ್ಗತ ಎಂಡ್ಪಾಯಿಂಟ್ ಪ್ರೊಟೆಕ್ಷನ್ ಅನ್ನು ಪರಿಣಾಮಕಾರಿಯಾಗಿ ನಿಷ್ಕ್ರಿಯಗೊಳಿಸುತ್ತಾರೆ.

SPECTRE ಮತ್ತು Specter: ಇವು ಏಕೆ ಆತಂಕಕಾರಿಯಾಗಿವೆ

SPECTRE ಅನೇಕ ಆಪರೇಟಿಂಗ್ ಸಿಸ್ಟಮ್‌ಗಳಲ್ಲಿ ಕಾರ್ಯನಿರ್ವಹಿಸುವ ಸಾಮರ್ಥ್ಯವನ್ನು ಹೊಂದಿದ್ದು, ಇದು "ಒಂದೇ ಗಾತ್ರದ ಎಲ್ಲಾ ಸರಿಹೊಂದುವ" (one-size-fits-all) ಬ್ಯಾಕ್‌ಡೋರ್ ಆಗಿ ಕೆಲಸ ಮಾಡುತ್ತದೆ. ಇದು ಎಂಡ್ಪಾಯಿಂಟ್ ಡಿಟೆಕ್ಷನ್-ಅಂಡ್-ರಿಸಪಾನ್ಸ್ (EDR) ಪರಿಹಾರಗಳನ್ನು ತಪ್ಪಿಸಲು RTCore64.sys ನಂತಹ ದುರ್ಬಲ ಡ್ರೈವರ್‌ಗಳನ್ನು ದುರುಪಯೋಗಪಡಿಸಿಕೊಳ್ಳುತ್ತದೆ; ಈ ತಂತ್ರವನ್ನು ಹಿಂದೆ ಕೇವಲ ಅತ್ಯಾಧುನಿಕ ಗೂಢಚರ್ಯಾ ಅಭಿಯಾನಗಳಲ್ಲಿ ಮಾತ್ರ ನೋಡಲಾಗಿತ್ತು. Specter Linux ಕರ್ನಲ್‌ನಲ್ಲಿ ನೆಲೆಸಿದ್ದು, ದಾಳಿಕಾರರಿಗೆ ಅನಿಯಮಿತ ಪ್ರವೇಶವನ್ನು ನೀಡುತ್ತದೆ ಮತ್ತು ಹೆಚ್ಚಿನ ಯೂಸರ್-ಸ್ಪೇಸ್ ಮಾನಿಟರಿಂಗ್ ಸಾಧನಗಳನ್ನು ಕುರುಡು ಮಾಡುತ್ತದೆ. Specter ನ ಲೋ-ಲೆವೆಲ್ ಕೋಡ್ ಬರೆಯಲು AI ಸಹಾಯ ಮಾಡಿದೆ ಎಂದು ಸಂಶೋಧಕರು ಶಂಕಿಸಿದ್ದಾರೆ, ಇದು ಭವಿಷ್ಯದ ಕರ್ನಲ್-ಮಟ್ಟದ ಬೆದರಿಕೆಗಳ ಅಡೆತಡೆಯನ್ನು ಕಡಿಮೆ ಮಾಡಬಹುದು.

ಯಾರು ನಷ್ಟ ಅನುಭವಿಸಬಹುದು

ವೆಬ್ ಸೇವೆಗಳನ್ನು ಇಂಟರ್ನೆಟ್‌ಗೆ ತೆರೆದಿಟ್ಟಿರುವ ಉದ್ಯಮಗಳು—ಇ-ಕಾಮರ್ಸ್ ಪ್ಲಾಟ್‌ಫಾರ್ಮ್‌ಗಳು, SaaS ಪ್ರೊವೈಡರ್‌ಗಳು, ಕ್ಲೌಡ್-ಹೋಸ್ಟ್ ಮಾಡಲಾದ ಅಪ್ಲಿಕೇಶನ್‌ಗಳು—ಪ್ರಮುಖ ಗುರಿಗಳಾಗಿವೆ. ಯಶಸ್ವಿ ಕಬಳಿಕೆಯು ಡೇಟಾ ಕಳ್ಳತನ, ರ‍್ಯಾನ್ಸಮ್‌ವೇರ್ ವಸೂಲಿ ಅಥವಾ ಸರ್ವರ್ ಅನ್ನು ಮುಂದಿನ ದಾಳಿಗಳಿಗಾಗಿ ಲಾಂಚ್‌ಪ್ಯಾಡ್ ಆಗಿ ಬಳಸಲು ಕಾರಣವಾಗಬಹುದು. ಈ ಇಂಪ್ಲಾಂಟ್‌ಗಳು ಸಾಂಪ್ರದಾಯಿಕ ಆಂಟಿವೈರಸ್ ಮತ್ತು EDR ಅನ್ನು ಮೀರಿ ಹೋಗುವುದರಿಂದ, ಪತ್ತೆಹಚ್ಚುವ ವೆಚ್ಚಗಳು ಹೆಚ್ಚಾಗುತ್ತವೆ; ಸಂತ್ರಸ್ತರು ಸಿಸ್ಟಮ್‌ಗಳನ್ನು ಮೊದಲಿನಿಂದ ಮರುನಿರ್ಮಿಸಬೇಕಾಗಬಹುದು ಅಥವಾ ವಿಶೇಷ ಇನ್ಸಿಡೆಂಟ್-ರಿಸಪಾನ್ಸ್ ತಂಡಗಳನ್ನು ನೇಮಿಸಿಕೊಳ್ಳಬೇಕಾಗಬಹುದು.

AI ನ ಇನ್ನೊಂದು ಮುಖ

UAT-10147 ರ ಕಾರ್ಯಾಚರಣೆಗಳನ್ನು ವೇಗಗೊಳಿಸುವ ಅದೇ AI ಸಹಾಯಕಗಳನ್ನು ಕಾನೂನುಬದ್ಧ ಪೆನೆಟ್ರೇಶನ್ ಟೆಸ್ಟಿಂಗ್‌ಗಾಗಿ ಮಾರುಕಟ್ಟೆಯಲ್ಲಿ ಮಾರಾಟ ಮಾಡಲಾಗುತ್ತದೆ. ಭದ್ರತಾ ತಂಡಗಳು ಕಟ್ಟುನಿಟ್ಟಾದ ನಿಯಂತ್ರಣಗಳನ್ನು ಅನ್ವಯಿಸಿ ಮತ್ತು ಫಲಿತಾಂಶಗಳನ್ನು ಪರಿಶೀಲಿಸಿದರೆ, ದಾಳಿಕಾರರಿಗಿಂತ ಮೊದಲು ದೋಷಗಳನ್ನು ಪತ್ತೆಹಚ್ಚಲು PentestGPT ಶೈಲಿಯ ಸಾಧನಗಳನ್ನು ಬಳಸಿಕೊಳ್ಳಬಹುದು. ಈ AI ಮಾದಲ್ಸ್‌ಗಳ ದ್ವಿ-ಬಳಕೆಯ ಸ್ವಭಾವವು ಒಂದು ಚರ್ಚೆಯನ್ನು ಹುಟ್ಟುಹಾಕಿದೆ: ನಿಯಂತ್ರಕರು ಅವುಗಳ ಲಭ್ಯತೆಯನ್ನು ನಿರ್ಬಂಧಿಸಬೇಕೇ ಅಥವಾ AI-ಸೃಷ್ಟಿತ ಮಾಲಿಶಿಯಸ್ ಕೋಡ್ ಅನ್ನು ಪತ್ತೆಹಚ್ಚಬಲ್ಲ ಡಿಫೆನ್ಸಿವ್ AI ಮೇಲೆ ಉದ್ಯಮವು ಗಮನಹರಿಸಬೇಕೇ?

ಯಾವುದನ್ನು ಗಮನಿಸಬೇಕು

  • ಅಜ್ಞಾತ ಬೈನರಿಗಳನ್ನು ಉಲ್ಲೇಖಿಸುವ ಅಸಾಮಾನ್ಯ ಶೆಡ್ಯೂಲ್ಡ್ ಟಾಸ್ಕ್‌ಗಳು.
  • Microsoft Defender ಅಥವಾ ಇತರ AV ಉತ್ಪನ್ನಗಳಲ್ಲಿ ಹೊಸ ವಿನಾಯಿತಿಗಳು (exclusions).
  • ಅಪರೂಪವಾಗಿ ಬಳಸುವ ಡ್ರೈವರ್‌ಗಳ ಲೋಡಿಂಗ್, ವಿಶೇಷವಾಗಿ 알려진 ದುರ್ಬಲ ಸಿಗ್ನೇಚರ್‌ಗಳಿಗೆ ಹೊಂದಿಕೆಯಾಗುವ ಡ್ರೈವರ್‌ಗಳು.
  • ವೆಬ್ ಸರ್ವರ್‌ಗಳಿಂದ ಅಜ್ಞಾತ IP ಶ್ರೇಣಿಗಳಿಗೆ ಹೊರಹೋಗುವ ಟ್ರಾಫಿಕ್‌ನಲ್ಲಿ ಇದ್ದಕ್ಕಿದ್ದಂತೆ ಏರಿಕೆ.
  • 알려진 ಮಾಲ್‌ವೇರ್ ಕುಟುಂಬಗಳ ಹೆಸರಿನಲ್ಲಿರುವ (ಉದಾಹರಣೆಗೆ, BadIIS) ಅಜ್ಞಾತ ಸೇವೆಗಳ ಉಪಸ್ಥಿತಿ.

ಸಾರಾಂಶ

UAT-10147 ಮೂಲಕ AI ಎಂಬುದು ಕೇವಲ ಹವ್ಯಾಸಿ ಹ್ಯಾಕರ್‌ಗಳಿಗೆ ಸೀಮಿತವಾದ ಸಹಾಯಧರ್ಮವಲ್ಲ; ಇದು ಸಂಘಟಿತ ಅಪರಾಧಕ್ಕಾಗಿ ಒಂದು ಶಕ್ತಿವರ್ಧಕವಾಗಿದ್ದು (force multiplier), ಬೃಹತ್ ಪ್ರಮಾಣದಲ್ಲಿ ವೇಗದ ಮತ್ತು ಕ್ರಾಸ್-ಪ್ಲಾಟ್‌ಫಾರ್ಮ್ ಕಬಳಿಕೆಯನ್ನು ಸಾಧ್ಯವಾಗಿಸುತ್ತದೆ. ರಕ್ಷಕರು (Defenders) ಆ ವೇಗಕ್ಕೆ ಸರಿಸಾಟಿಯಾಗಲು AI-ವರ್ಧಿತ ಮಾನಿಟರಿಂಗ್, ಸರ್ವರ್ ಕಾನ್ಫಿಗರೇಶನ್‌ಗಳ ಮೇಲೆ ಕಟ್ಟುನಿಟ್ಟಾದ ನಿಯಂತ್ರಣ ಮತ್ತು SPECTRE ನಂತಹ ಕಣ್ಮರೆಯಾಗುವ ಇಂಪ್ಲಾಂಟ್‌ಗಳು ಸಿಸ್ಟಮ್‌ಗೆ ನುಗ್ಗಿದಾಗ ಮೂಲಸೌಕರ್ಯವನ್ನು ಮರುನಿರ್ಮಿಸುವ ಸಿದ್ಧತೆಯನ್ನು ಹೊಂದಿರಬೇಕು.