Kikundi cha uhalifu wa mtandaoni kinachozungumza Kichina kinachoitwa UAT-10147 kinatumia zana za akili mnemba (AI) kurahisisha mashambulizi makubwa kwenye seva za wavuti za Windows na Linux. Kinatumia programu mpya ya udukuzi (implant) inayofanya kazi kwenye mifumo mbalimbali inayoitwa SPECTRE na rootkit ya Linux kernel inayoitwa Specter. Kikundi hiki kimeongeza shughuli zake nchini Brazil, Bolivia, China, Canada, na Vietnam, kikishambulia sekta mbalimbali za viwanda duniani kote.

Kwa nini AI ni muhimu kwa wadukuzi

Misaada inayojiendesha kwa kutumia AI kama PentestGPT na DeepAudit hufanya ukaguzi wa udhaifu wa kiotomatiki na kupendekeza njia za kutumia udhaifu huo. UAT-10147 huwapa anwani za IP zinazolengwa, na kuruhusu AI ishughulikie upelelezi, uteuzi wa njia za kudukua, na uundaji wa payload bila kuhitaji msaada wa binadamu. Kurahisisha huku kunapunguza muda tangu udhaifu ugunduliwe hadi mfumo kudukuliwa kuwa dakika chache, jambo linaloliruhusu kikundi hicho kushambulia seva nyingi kwa wakati mmoja.

Mnyororo wa shambulio katika vitendo

  1. Utekelezaji wa kodi ya mbali (RCE) – AI hutambua udhaifu unaojulikana kwenye seva za wavuti au IIS na kuanzisha RCE, hivyo kupata ufikiaji.
  2. Uwekaji wa malware – Payload kama BadIIS, Quasar RAT na Gh0stCringe huwekwa. BadIIS hufanya kazi kama huduma ya Windows, jambo linaloashiria uratibu miongoni mwa makundi yanayozungumza Kichina.
  3. Programu ya udukuzi ya mifumo mbalimbali (Cross-platform implant) – Programu mpya ya SPECTRE hufanya kazi kwenye Windows na Linux, hujificha kwenye kumbukumbu, huiba sifa za ufikiaji na kuingiza kodi kwenye michakato halali.
  4. Kuongeza mamlaka (Privilege escalation) – Kwenye Windows, kikundi hicho hutumia EfsPotato; kwenye Linux, huweka rootkit ya kiwango cha kernel inayoitwa Specter, ambayo huwapa wadukuzi udhibiti katika kiwango cha kernel na kuifanya programu nyingi za usalama kutoweza kuona shambulio.
  5. Kudumu (Persistence) – Kazi za ratiba za bandia huendelea kufanya kazi hata baada ya kuwasha upya kompyuta (reboot) wakati faili halisi za kudhuru zikifutwa.
  6. Kupita ulinzi wa Defender (Defender bypass) – Wadukuzi huongeza vigezo vya kutozingatia (exclusions) kwenye Microsoft Defender na kufuta nyayo, hivyo kuondoa ufanisi wa ulinzi wa endpoint uliopo.

SPECTRE na Spect