A Chinese-speaking cybercrime outfit called UAT-10147 is using artificial-intelligence tools to automate large-scale attacks on Windows and Linux web servers. It deploys a new cross-platform implant named SPECTRE and a Linux kernel rootkit dubbed Specter. The group spikes activity in Brazil, Bolivia, China, Canada and Vietnam, hitting multiple industry sectors worldwide.

Waarom AI belangrijk is voor aanvallers

AI-gestuurde assistenten zoals PentestGPT en DeepAudit voeren autonome kwetsbaarheidsscans uit en stellen exploitatiepaden voor. UAT-10147 voert doelgerichte IP-ranges in, waardoor de AI de verkenning (reconnaissance), de selectie van exploits en de generatie van payloads kan afhandelen zonder menselijke tussenkomst. Deze automatisering verkort de tijd van ontdekking tot compromittering tot slechts enkele minuten, waardoor de bende meerdere servers tegelijk kan aanvallen.

De aanvalsketen in de praktijk

  1. Remote code execution (RCE) – De AI herkent bekende kwetsbaarheden in web- of IIS-servers en triggert RCE, waarmee een voet aan de grond wordt verkregen.
  2. Malware drop – Payloads zoals BadIIS, Quasar RAT en Gh0stCringe worden geïnstalleerd. BadIIS draait als een Windows-service, wat duidt op coördinatie tussen Chinees-sprekende groepen.
  3. Cross-platform implant – De onlangs waargenomen SPECTRE-implant werkt op zowel Windows als Linux, verbergt zich in het geheugen, steelt inloggegevens en injecteert code in legitieme processen.
  4. Privilege escalation – Op Windows voert de groep EfsPotato uit; op Linux installeert het de kernel-level rootkit Specter, die aanvallers controle geeft op kernelniveau en de meeste beveiligingssoftware blind maakt.
  5. Persistence – Vals geschemuleerde taken blijven bestaan na een herstart, terwijl de oorspronkelijke kwaadaardige bestanden worden verwijderd.
  6. Defender bypass – De aanvallers voegen uitzonderingen toe aan Microsoft Defender en wissen sporen, waardoor de ingebouwde endpoint protection effectief wordt geneutraliseerd.

SPECTRE en Specter: waarom ze alarmerend zijn

Het vermogen van SPECTRE om op meerdere besturingssystemen te draaien, maakt het een "one-size-fits-all" backdoor. Het misbruikt kwetsbare drivers zoals RTCore64.sys om endpoint detection-and-response (EDR)-oplossingen te omzeilen, een techniek die voorheen alleen werd gezien bij geavanceerde spionagecampagnes. Specter leeft in de Linux-kernel, wat aanvallers onbeperkte toegang geeft en de meeste monitoringtools in de user-space blind maakt. Onderzoekers vermoeden dat AI heeft geholpen bij het schrijven van de low-level code van Specter, een ontwikkeling die de drempel voor toekomstige dreigingen op kernelniveau zou kunnen verlagen.

Wie loopt er risico

Bedrijven die webdiensten aan het internet blootstellen — e-commerceplatforms, SaaS-providers, cloud-gehoste applicaties — zijn primaire doelwitten. Een succesvolle compromittering kan leiden tot datadiefstal, ransomware-afpersing of het gebruik van de server als lanceerplatform voor verdere aanvallen. Omdat de implants langs conventionele antivirus en EDR glippen, schieten de detectiekosten omhoog; slachtoffers moeten mogelijk systemen vanaf nul herbouwen of gespecialiseerde incident-response teams inhuren.

De andere kant van de AI-medaille

Dezelfde AI-assistenten die de operaties van UAT-10147 versnellen, worden ook vermarkt voor legitieme penetratietests. Securityteams kunnen tools in de stijl van PentestGPT inzetten om kwetsbaarheden te ontdekken voordat aanvallers dat doen, mits ze strikte controles toepassen en de output verifiëren. Het dual-use karakter van deze AI-modellen voedt een debat: moeten toezichthouders de beschikbaarheid ervan beperken, of moet de industrie zich richten op defensieve AI die door AI gegenereerde kwaadaardige code kan herkennen?

Waar u op moet letten

  • Ongebruikelijke geschemuleerde taken die verwijzen naar onbekende binaries.
  • Nieuwe uitzonderingen in Microsoft Defender of andere AV-producten.
  • Het laden van zelden gebruikte drivers, vooral die welke overeenkomen met bekende kwetsbare signatures.
  • Plotselinge pieken in uitgaand verkeer van webservers naar onbekende IP-ranges.
  • Aanwezigheid van onbekende services die vernoemd zijn naar bekende malwarefamilies (bijv. BadIIS).

Conclusie

UAT-10147 laat zien dat AI niet langer een niche-hulpmiddel is voor hobbyistische hackers; het is een krachtvermenigvuldiger voor georganiseerde misdaad, die snelle, cross-platform compromitteringen op grote schaal mogelijk maakt. Verdedigers moeten die snelheid evenaren met AI-verbeterde monitoring, striktere change-control op serverconfiguraties en de bereidheid om gecompromitteerde infrastructuur opnieuw op te bouwen wanneer sluipende implants zoals SPECTRE door de mazen van het net glippen.