UAT-10147 எனப்படும் சீன மொழி பேசும் சைபர் குற்றக் கும்பல், Windows மற்றும் Linux இணைய சேவையகங்கள் (web servers) மீதான பெரிய அளவிலான தாக்குதல்களைத் தானியக்கமாக்க செயற்கை நுண்ணறிவு (AI) கருவிகளைப் பயன்படுத்துகிறது. இது SPECTRE எனப்படும் புதிய குறுக்கு-தள இம்ப்ளான்ட் (cross-platform implant) மற்றும் Specter என்று அழைக்கப்படும் Linux kernel rootkit ஆகியவற்றைத் பயன்படுத்துகிறது. இந்தத் தாக்குதல்கள் பிரேசில், பொலிவியா, சீனா, கனடா மற்றும் வியட்நாம் ஆகிய நாடுகளில் அதிகரித்துள்ளன, மேலும் உலகம் முழுவதும் பல தொழில் துறைகளைத் தாக்குகின்றன.

Why AI matters to attackers

PentestGPT மற்றும் DeepAudit போன்ற AI சார்ந்த உதவியாளர்கள் தன்னாட்சி முறையில் பாதிப்பு கண்டறியும் ஸ்கேன்களை (vulnerability scans) மேற்கொண்டு, சுரண்டும் வழிகளை (exploit paths) பரிந்துரைக்கின்றன. UAT-10147 இலக்கு IP வரம்புகளை அவற்றுக்கு வழங்குகிறது, இதன் மூலம் மனிதத் தலையீடு இன்றி உளவு பார்த்தல் (reconnaissance), சுரண்டும் முறையைத் தேர்ந்தெடுத்தல் மற்றும் பேலோட் உருவாக்கம் (payload generation) போன்றவற்றை AI கையாளுகிறது. இந்தத் தானியக்கமாக்கல், ஒரு பாதிப்பைக் கண்டறிந்து அதைப் பயன்படுத்தித் தாக்குதல் நடத்துவதற்கான நேரத்தை சில நிமிடங்களாகக் குறைக்கிறது, இதனால் இந்தக் கும்பல் ஒரே நேரத்தில் பல சேவையகங்களைத் தாக்க முடிகிறது.

The attack chain in practice

  1. Remote code execution (RCE) – AI, இணைய அல்லது IIS சேவையகங்களில் உள்ள அறியப்பட்ட குறைபாடுகளைக் கண்டறிந்து RCE-ஐத் தூண்டி, உள்ளே நுழைகிறது.
  2. Malware dropBadIIS, Quasar RAT மற்றும் Gh0stCringe போன்ற பேலோட்கள் நிறுவப்படுகின்றன. BadIIS ஒரு Windows சேவையாக இயங்குகிறது, இது சீன மொழி பேசும் குழுக்களுக்கு இடையிலான ஒருங்கிணைப்பைக் காட்டுகிறது.
  3. Cross-platform implant – புதிதாகக் கண்டறியப்பட்ட SPECTRE இம்ப்ளான்ட் Windows மற்றும் Linux ஆகிய இரண்டிலும் செயல்படுகிறது, இது நினைவகத்தில் (memory) ஒளிந்து கொண்டு, கடவுச்சொற்களைத் திருடி, முறையான செயல்முறைகளில் (legitimate processes) குறியீடுகளைப் புகுத்துகிறது.
  4. Privilege escalation – Windows இல் இந்தக் குழு EfsPotato-வை இயக்குகிறது; Linux இல் இது kernel-நிலை rootkit ஆன Specter-ஐ நிறுவுகிறது, இது தாக்குபவர்களுக்கு kernel மட்டத்தில் கட்டுப்பாட்டை வழங்குகிறது மற்றும் பெரும்பாலான பாதுகாப்பு மென்பொருள்களைச் செயலிழக்கச் செய்கிறது.
  5. Persistence – போலித் திட்டமிடப்பட்ட பணிகள் (scheduled tasks) கணினி மறுதொடக்கம் செய்யப்பட்டாலும் நீடிக்கின்றன, அதே நேரத்தில் அசல் தீங்கிழைக்கும் கோப்புகள் அழிக்கப்படுகின்றன.
  6. Defender bypass – தாக்குபவர்கள் Microsoft Defender இல் விதிவிலக்குகளைச் சேர்த்து (exclusions) தடயங்களை அழிக்கிறார்கள், இதன் மூலம் உள்ளமைக்கப்பட்ட இறுதிப்புள்ளி பாதுகாப்பை (endpoint protection) திறம்படச் செயலிழக்கச் செய்கிறார்கள்.

SPECTRE and Specter: why they’re alarming

SPECTRE பல இயங்குதளங்களில் இயங்கும் திறன் கொண்டதால், அது ஒரு "அனைத்திற்கும் பொருந்தும்" (one-size-fits-all) பேக் டோர் (backdoor) ஆகும். இது RTCore64.sys போன்ற பாதிப்புள்ள டிரைவர்களைத் தவறாகப் பயன்படுத்தி, endpoint detection-and-response (EDR) தீர்வுகளைத் தவிர்க்கிறது; இத்தகைய நுட்பம் முன்பு மிகவும் சிக்கலான உளவுத் திட்டங்களில் மட்டுமே காணப்பட்டது. Specter Linux kernel இல் வசிப்பதால், தாக்குபவர்களுக்குத் தடையற்ற அணுகலை வழங்குகிறது மற்றும் பெரும்பாலான பயனர்-இடைவெளி (user-space) கண்காணிப்பு கருவிகளைச் செயலிழக்கச் செய்கிறது. Specter-ன் குறைந்த நிலை குறியீட்டை (low-level code) எழுத AI உதவியிருக்கலாம் என்று ஆராய்ச்சியாளர்கள் சந்தேகிக்கின்றனர், இது எதிர்கால kernel-நிலை அச்சுறுத்தல்களுக்கான தடைகளைத் தாழ்த்தக்கூடும்.

Who stands to lose

இணையத்திற்கு இணைய சேவைகளை வெளிப்படுத்தும் நிறுவனங்கள்—இ-காமர்ஸ் தளங்கள், SaaS வழங்குநர்கள், கிளவுட் சார்ந்த பயன்பாடுகள்—முக்கிய இலக்குகளாக உள்ளனர். ஒரு வெற்றிகரமான ஊடுருவல் தரவுத் திருட்டு, ரான்சம்வேர் மிரட்டல் அல்லது சேவையகத்தை மேலும் தாக்குதல்களுக்கான தொடக்கப் புள்ளியாகப் பயன்படுத்துவதற்கு வழிவகுக்கும். இந்த இம்ப்ளான்ட்கள் வழக்கமான ஆன்டிவைரஸ் மற்றும் EDR ஆகியவற்றைத் தாண்டிச் செல்வதால், அவற்றைக் கண்டறியும் செலவு அதிகரிக்கிறது; பாதிக்கப்பட்டவர்கள் அமைப்புகளைத் தொடக்கத்திலிருந்து மீண்டும் உருவாக்க வேண்டியிருக்கலாம் அல்லது சிறப்புத் தீர்வு குழுக்களை (incident-response teams) பணியமர்த்த வேண்டியிருக்கலாம்.

The other side of the AI coin

UAT-10147-ன் செயல்பாடுகளை வேகப்படுத்தும் அதே AI உதவியாளர்கள், முறையான ஊடுருவல் சோதனைக்காக (penetration testing) சந்தைப்படுத்தப்படுகின்றன. பாதுகாப்புத் टीमें கடுமையான கட்டுப்பாடுகளைப் பயன்படுத்தி மற்றும் முடிவுகளைச் சரிபார்த்தால், தாக்குபவர்கள் செய்வதற்கு முன்பே பாதிப்புகளைக் கண்டறிய PentestGPT போன்ற கருவிகளைப் பயன்படுத்தலாம். இந்த AI மாதிரிகளின் இரட்டைப் பயன்பாட்டுத் தன்மை ஒரு விவாதத்தைத் தூண்டுகிறது: ஒழுங்குமுறை அமைப்புகள் அவற்றின் கிடைப்பைக் கட்டுப்படுத்த வேண்டுமா அல்லது AI மூலம் உருவாக்கப்பட்ட தீங்கிழைக்கும் குறியீடுகளைக் கண்டறியும் பாதுகாப்பு AI-ல் (defensive AI) தொழில் கவனம் செலுத்த வேண்டுமா?

What to watch for

  • தெரியாத பைனரிகளைக் (binaries) குறிக்கும் அசாதாரணத் திட்டமிடப்பட்ட பணிகள் (scheduled tasks).
  • Microsoft Defender அல்லது பிற AV தயாரிப்புகளில் புதிய விதிவிலக்குகள் (exclusions).
  • அரிதாகப் பயன்படுத்தப்படும் டிரைவர்கள் ஏற்றப்படுதல், குறிப்பாக அறியப்பட்ட பாதிப்புள்ள கையொப்பங்களுடன் (vulnerable signatures) ஒத்துப்போகும் டிரைவர்கள்.
  • இணைய சேவையகங்களிலிருந்து தெரியாத IP வரம்புகளுக்குச் செல்லும் வெளிச்செல்லும் போக்குவரத்தில் (outbound traffic) திடீர் அதிகரிப்பு.
  • அறியப்பட்ட மால்வேர் குடும்பங்களின் பெயரில் (எ.கா., BadIIS) உள்ள தெரியாத சேவைகள்.

Takeaway

AI என்பது இனி பொழுதுபோக்கு ஹேக்கர்களுக்கான ஒரு சிறிய உதவி கருவி மட்டுமல்ல; அது ஒழுங்கமைக்கப்பட்ட குற்றங்களுக்கு ஒரு பல மடங்கு அதிகப்படுத்தும் காரணியாகும் (force multiplier), இது பெரிய அளவில் விரைவான, குறுக்கு-தள ஊடுருவல்களைச் சாத்தியமாக்குகிறது. பாதுகாப்பாளர்கள் அந்த வேகத்திற்கு ஈடுகொடுக்கும் வகையில் AI-ஆல் மேம்படுத்தப்பட்ட கண்காணிப்பு, சேவையக உள்ளமைப்புகளில் கடுமையான மாற்றக் கட்டுப்பாடு மற்றும் SPECTRE போன்ற மறைமுக இம்ப்ளான்ட்கள் ஊடுருவும் போது சேதமடைந்த கட்டமைப்பை மீண்டும் உருவாக்கும் தயார்நிலை ஆகியவற்றைக் கொண்டிருக்க வேண்டும்.