Китайская киберпреступная группировка UAT-10147 использует инструменты искусственного интеллекта для автоматизации крупномасштабных атак на веб-серверы Windows и Linux. Она развертывает новый кроссплатформенный имплант под названием SPECTRE и руткит ядра Linux, получивший название Specter. Группировка проявляет повышенную активность в Бразилии, Боливии, Китае, Канаде и Вьетнаме, атакуя различные отрасли по всему миру.
Почему ИИ важен для злоумышленников
ИИ-ассистенты, такие как PentestGPT и DeepAudit, проводят автономное сканирование уязвимостей и предлагают пути эксплуатации. UAT-10147 передает им диапазоны целевых IP-адресов, позволяя ИИ самостоятельно заниматься разведкой, выбором эксплойтов и генерацией полезной нагрузки без непосредственного участия человека. Такая автоматизация сокращает время от обнаружения уязвимости до компрометации до считанных минут, позволяя банде атаковать множество серверов одновременно.
Цепочка атаки на практике
- Удаленное выполнение кода (RCE) — ИИ обнаруживает известные уязвимости в веб-серверах или IIS и инициирует RCE, закрепляясь в системе.
- Доставка вредоносного ПО — устанавливаются полезные нагрузки, такие как BadIIS, Quasar RAT и Gh0stCringe. BadIIS запускается как служба Windows, что указывает на координацию между китайскоязычными группами.
- Кроссплатформенный имплант — недавно замеченный имплант SPECTRE работает как на Windows, так и на Linux, скрывается в памяти, крадет учетные данные и внедряет код в легитимные процессы.
- Повышение привилегий — в Windows группа запускает EfsPotato; в Linux устанавливает руткит уровня ядра Specter, который дает злоумышленникам контроль на уровне ядра и «ослепляет» большинство средств защиты.
- Закрепление в системе — поддельные запланированные задачи сохраняются после перезагрузки, в то время как исходные вредоносные файлы удаляются.
- Обход Defender — злоумышленники добавляют исключения в Microsoft Defender и стирают следы, эффективно нейтрализуя встроенную защиту конечных точек.
SPECTRE и Specter: почему они вызывают тревогу
Способность SPECTRE работать на нескольких операционных системах делает его универсальным бэкдором. Он использует уязвимые драйверы, такие как RTCore64.sys, для обхода решений класса EDR (endpoint detection-and-response) — этот метод ранее встречался только в сложных шпионских кампаниях. Specter живет в ядре Linux, предоставляя злоумышленникам неограниченный доступ и делая большинство инструментов мониторинга пользовательского пространства бесполезными. Исследователи подозревают, что ИИ помог написать низкоуровневый код Specter, и это развитие событий может снизить порог вхождения для будущих угроз на уровне ядра.
Кто может пострадать
Предприятия, предоставляющие веб-сервисы в интернет — платформы электронной коммерции, SaaS-провайдеры, облачные приложения — являются основными целями. Успешная компрометация может привести к краже данных, вымогательству с помощью программ-вымогателей или использованию сервера в качестве плацдарма для дальнейших атак. Поскольку импланты обходят традиционные антивирусы и EDR, затраты на обнаружение резко возрастают; жертвам может потребоваться полная пересборка систем или наем специализированных команд по реагированию на инциденты.
Обратная сторона медали ИИ
Те же ИИ-ассистенты, которые ускоряют операции UAT-10147, позиционируются как инструменты для легитимного тестирования на проникновение. Команды безопасности могут использовать инструменты типа PentestGPT для обнаружения уязвимостей раньше злоумышленников, при условии строгого контроля и проверки результатов. Двойное назначение этих моделей ИИ порождает дискуссию: должны ли регуляторы ограничить их доступность, или индустрии следует сосредоточиться на защитном ИИ, способном распознавать вредоносный код, созданный ИИ?
На что обратить внимание
- Необычные запланированные задачи, ссылающиеся на неизвестные бинарные файлы.
- Новые исключения в Microsoft Defender или других антивирусных продуктах.
- Загрузка редко используемых драйверов, особенно тех, чьи сигнатуры соответствуют известным уязвимостям.
- Внезапные всплески исходящего трафика с веб-серверов на неизвестные диапазоны IP-адресов.
- Наличие неизвестных служб, названных в честь известных семейств вредоносного ПО (например, BadIIS).
Итог
Пример UAT-10147 показывает, что ИИ больше не является нишевым помощником для хакеров-любителей; это инструмент кратного усиления возможностей организованной преступности, позволяющий проводить быстрые и масштабные кроссплатформенные компрометации. Защитники должны соответствовать этой скорости, используя мониторинг с поддержкой ИИ, более строгий контроль изменений конфигураций серверов и готовность к восстановлению скомпрометированной инфраструктуры в случаях, когда скрытные импланты вроде SPECTRE обходят защиту.
