Китайская киберпреступная группировка UAT-10147 использует инструменты искусственного интеллекта для автоматизации крупномасштабных атак на веб-серверы Windows и Linux. Она развертывает новый кроссплатформенный имплант под названием SPECTRE и руткит ядра Linux, получивший название Specter. Группировка проявляет повышенную активность в Бразилии, Боливии, Китае, Канаде и Вьетнаме, атакуя различные отрасли по всему миру.

Почему ИИ важен для злоумышленников

ИИ-ассистенты, такие как PentestGPT и DeepAudit, проводят автономное сканирование уязвимостей и предлагают пути эксплуатации. UAT-10147 передает им диапазоны целевых IP-адресов, позволяя ИИ самостоятельно заниматься разведкой, выбором эксплойтов и генерацией полезной нагрузки без непосредственного участия человека. Такая автоматизация сокращает время от обнаружения уязвимости до компрометации до считанных минут, позволяя банде атаковать множество серверов одновременно.

Цепочка атаки на практике

  1. Удаленное выполнение кода (RCE) — ИИ обнаруживает известные уязвимости в веб-серверах или IIS и инициирует RCE, закрепляясь в системе.
  2. Доставка вредоносного ПО — устанавливаются полезные нагрузки, такие как BadIIS, Quasar RAT и Gh0stCringe. BadIIS запускается как служба Windows, что указывает на координацию между китайскоязычными группами.
  3. Кроссплатформенный имплант — недавно замеченный имплант SPECTRE работает как на Windows, так и на Linux, скрывается в памяти, крадет учетные данные и внедряет код в легитимные процессы.
  4. Повышение привилегий — в Windows группа запускает EfsPotato; в Linux устанавливает руткит уровня ядра Specter, который дает злоумышленникам контроль на уровне ядра и «ослепляет» большинство средств защиты.
  5. Закрепление в системе — поддельные запланированные задачи сохраняются после перезагрузки, в то время как исходные вредоносные файлы удаляются.
  6. Обход Defender — злоумышленники добавляют исключения в Microsoft Defender и стирают следы, эффективно нейтрализуя встроенную защиту конечных точек.

SPECTRE и Specter: почему они вызывают тревогу

Способность SPECTRE работать на нескольких операционных системах делает его универсальным бэкдором. Он использует уязвимые драйверы, такие как RTCore64.sys, для обхода решений класса EDR (endpoint detection-and-response) — этот метод ранее встречался только в сложных шпионских кампаниях. Specter живет в ядре Linux, предоставляя злоумышленникам неограниченный доступ и делая большинство инструментов мониторинга пользовательского пространства бесполезными. Исследователи подозревают, что ИИ помог написать низкоуровневый код Specter, и это развитие событий может снизить порог вхождения для будущих угроз на уровне ядра.

Кто может пострадать

Предприятия, предоставляющие веб-сервисы в интернет — платформы электронной коммерции, SaaS-провайдеры, облачные приложения — являются основными целями. Успешная компрометация может привести к краже данных, вымогательству с помощью программ-вымогателей или использованию сервера в качестве плацдарма для дальнейших атак. Поскольку импланты обходят традиционные антивирусы и EDR, затраты на обнаружение резко возрастают; жертвам может потребоваться полная пересборка систем или наем специализированных команд по реагированию на инциденты.

Обратная сторона медали ИИ

Те же ИИ-ассистенты, которые ускоряют операции UAT-10147, позиционируются как инструменты для легитимного тестирования на проникновение. Команды безопасности могут использовать инструменты типа PentestGPT для обнаружения уязвимостей раньше злоумышленников, при условии строгого контроля и проверки результатов. Двойное назначение этих моделей ИИ порождает дискуссию: должны ли регуляторы ограничить их доступность, или индустрии следует сосредоточиться на защитном ИИ, способном распознавать вредоносный код, созданный ИИ?

На что обратить внимание

  • Необычные запланированные задачи, ссылающиеся на неизвестные бинарные файлы.
  • Новые исключения в Microsoft Defender или других антивирусных продуктах.
  • Загрузка редко используемых драйверов, особенно тех, чьи сигнатуры соответствуют известным уязвимостям.
  • Внезапные всплески исходящего трафика с веб-серверов на неизвестные диапазоны IP-адресов.
  • Наличие неизвестных служб, названных в честь известных семейств вредоносного ПО (например, BadIIS).

Итог

Пример UAT-10147 показывает, что ИИ больше не является нишевым помощником для хакеров-любителей; это инструмент кратного усиления возможностей организованной преступности, позволяющий проводить быстрые и масштабные кроссплатформенные компрометации. Защитники должны соответствовать этой скорости, используя мониторинг с поддержкой ИИ, более строгий контроль изменений конфигураций серверов и готовность к восстановлению скомпрометированной инфраструктуры в случаях, когда скрытные импланты вроде SPECTRE обходят защиту.