UAT-10147 नावाचा चिनी भाषिक सायबर गुन्हेगारी गट Windows आणि Linux वेब सर्व्हरवर मोठ्या प्रमाणावर हल्ले करण्यासाठी कृत्रिम बुद्धिमत्ता (AI) साधनांचा वापर करत आहे. तो SPECTRE नावाचा नवीन क्रॉस-प्लॅटफॉर्म इम्प्लांट आणि Specter नावाचा Linux कर्नल रूटकिट तैनात करतो. हा गट ब्राझील, बोलिव्हिया, चीन, कॅनडा आणि व्हिएतनाममध्ये सक्रिय असून जगभरातील अनेक उद्योग क्षेत्रांना लक्ष्य करत आहे.

हल्लेखोरांसाठी AI का महत्त्वाचे आहे

PentestGPT आणि DeepAudit सारखे AI-चालित सहाय्यक स्वायत्त (autonomous) भेद्यता स्कॅन (vulnerability scans) चालवतात आणि एक्सप्लॉईट पाथ (exploit paths) सुचवतात. UAT-10147 त्यांना लक्ष्यित IP रेंज पुरवते, ज्यामुळे मानवी हस्तक्षेपाशिवाय AI कडून रिकॉनिसन्स (reconnaissance), एक्सप्लॉईट निवड आणि पेलोड जनरेशनची कामे केली जातात. ही ऑटोमेशनमुळे शोध लागल्यापासून सिस्टममध्ये शिरकाव करण्यापर्यंतचा वेळ काही मिनिटांवर येतो, ज्यामुळे हा गट एकाच वेळी अनेक सर्व्हरवर हल्ला करू शकतो.

प्रत्यक्ष हल्ला साखळी (The attack chain in practice)

  1. Remote code execution (RCE) – AI वेब किंवा IIS सर्व्हरमधील ज्ञात त्रुटी शोधते आणि RCE ट्रिगर करून प्रवेश मिळवते.
  2. Malware dropBadIIS, Quasar RAT आणि Gh0stCringe सारखे पेलोड्स इन्स्टॉल केले जातात. BadIIS विंडोज सर्व्हिस म्हणून चालते, जे चिनी भाषिक गटांमधील समन्वयाचे संकेत देते.
  3. Cross-platform implant – नव्याने आढळलेला SPECTRE इम्प्लांट Windows आणि Linux दोन्हीवर काम करतो, मेमरीमध्ये लपतो, क्रेडेंशियल्स चोरतो आणि वैध प्रक्रियांमध्ये (legitimate processes) कोड इंजेक्ट करतो.
  4. Privilege escalation – Windows वर हा गट EfsPotato चालवतो; Linux वर तो कर्नल-लेव्हल रूटकिट Specter इन्स्टॉल करतो, ज्यामुळे हल्लेखोरांना कर्नल लेव्हलवर नियंत्रण मिळते आणि बहुतेक सुरक्षा सॉफ्टवेअर आंधळे होतात.
  5. Persistence – मूळ घातक फाइल्स हटवल्या तरी बनावट शेड्युल्ड टास्क (scheduled tasks) रीबूटनंतरही टिकून राहतात.
  6. Defender bypass – हल्लेखोर Microsoft Defender मध्ये एक्स्क्लुजन (exclusions) जोडतात आणि खुणा पुसून टाकतात, ज्यामुळे इन-बिल्ट एंडपॉइंट प्रोटेक्शन प्रभावीपणे निष्प्रभ होते.

SPECTRE आणि Specter: ते चिंताजनक का आहेत

SPECTRE ची अनेक ऑपरेटिंग सिस्टमवर चालण्याची क्षमता त्याला "वन-साईज-फिट्स-ऑल" बॅकडोअर बनवते. ते एंडपॉइंट डिटेक्शन-अँड-रिस्पॉन्स (EDR) सोल्यूशन्स टाळण्यासाठी RTCore64.sys सारख्या असुरक्षित ड्रायव्हर्सचा गैरवापर करते, ही एक अशी पद्धत आहे जी पूर्वी केवळ प्रगत हेरगिरी मोहिमांमध्ये (espionage campaigns) दिसून आली होती. Specter Linux कर्नलमध्ये राहते, ज्यामुळे हल्लेखोरांना अनियंत्रित प्रवेश मिळतो आणि बहुतेक युजर-स्पेस मॉनिटरिंग टूल्स निकामी होतात. संशोधकांना संशय आहे की Specter चा लो-लेव्हल कोड लिहिण्यासाठी AI ने मदत केली असावी, ही अशी प्रगती आहे ज्यामुळे भविष्यातील कर्नल-लेव्हल धोके वाढू शकतात.

कोणाचे नुकसान होऊ शकते

जे उद्योग वेब सेवा इंटरनेटवर उपलब्ध करून देतात—उदा. ई-कॉमर्स प्लॅटफॉर्म, SaaS प्रदाते, क्लाउड-होस्टेड ॲप्लिकेशन्स—ते मुख्य लक्ष्य आहेत. यशस्वी घुसखोरीमुळे डेटा चोरी, रॅन्समवेअर खंडणी किंवा सर्व्हरचा वापर पुढील हल्ल्यांसाठी लॉन्चपॅड म्हणून केला जाऊ शकतो. हे इम्प्लांट्स पारंपारिक अँटीव्हायरस आणि EDR ला चकवा देत असल्याने, शोध घेण्याचा खर्च प्रचंड वाढतो; पीडितांना त्यांची सिस्टम्स शून्यापासून पुन्हा तयार कराव्या लागतील किंवा विशेष इन्सिडेंट-रिस्पॉन्स टीम्सची मदत घ्यावी लागेल.

AI नाण्याची दुसरी बाजू

ज्या AI सहाय्यकांचा वापर UAT-10147 च्या ऑपरेशन्सचा वेग वाढवण्यासाठी केला जातो, तेच सहाय्यक कायदेशीर पेनिट्रेशन टेस्टिंगसाठी देखील विकले जातात. सुरक्षा पथके हल्लेखोरांच्या आधी त्रुटी शोधण्यासाठी PentestGPT सारखी साधने वापरू शकतात, जर त्यांनी कडक नियंत्रण आणि आउटपुटची पडताळणी केली तर. या AI मॉडेल्सच्या दुहेरी वापरामुळे एक वाद निर्माण झाला आहे: नियाडकांनी त्यांच्या उपलब्धतेवर मर्यादा आणल्या पाहिजेत की उद्योगाने अशा 'डिफेन्सिव्ह AI' वर लक्ष केंद्रित केले पाहिजे जे AI-जनरेटेड घातक कोड ओळखू शकेल?

कशाकडे लक्ष द्यावे

  • अज्ञात बायनरीजचा (binaries) संदर्भ देणारे असामान्य शेड्युल्ड टास्क.
  • Microsoft Defender किंवा इतर AV उत्पादनांमध्ये नवीन एक्स्क्लुजन (exclusions).
  • क्वचित वापरले जाणारे ड्रायव्हर्स लोड होणे, विशेषतः जे ज्ञात असुरक्षित सिग्नेचरशी जुळतात.
  • वेब सर्व्हरकडून अज्ञात IP रेंजकडे होणाऱ्या आउटबाउंड ट्रॅफिकमध्ये अचानक झालेली वाढ.
  • ज्ञात मालवेअर फॅमिलीच्या नावाचे (उदा. BadIIS) अज्ञात सर्व्हिसेस असणे.

निष्कर्ष

UAT-10147 हे दर्शवते की AI आता केवळ हौशी हॅकर्ससाठी मर्यादित नाही; ते संघटित गुन्हेगारीसाठी एक 'फोर्स मल्टिप्लायर' (force multiplier) बनले आहे, ज्यामुळे मोठ्या प्रमाणावर जलद आणि क्रॉस-प्लॅटफॉर्म घुसखोरी शक्य झाली आहे. संरक्षकांनी (Defenders) त्या वेगाशी जुळवून घेण्यासाठी AI-वर्धित मॉनिटरिंग, सर्व्हर कॉन्फिगरेशनवर कडक नियंत्रण आणि SPECTRE सारख्या गुप्त इम्प्लांट्समुळे सिस्टममध्ये घुसखोरी झाल्यास पायाभूत सुविधा पुन्हा तयार करण्याची तयारी ठेवणे आवश्यक आहे.