UAT-10147 అని పిలువబడే చైనీస్ మాట్లాడే సైబర్ క్రైమ్ ముఠా, Windows మరియు Linux వెబ్ సర్వర్‌లపై భారీ స్థాయి దాడులను ఆటోమేట్ చేయడానికి ఆర్టిఫిషియల్-ఇంటెలిజెన్స్ (AI) సాధనాలను ఉపయోగిస్తోంది. ఇది SPECTRE అనే కొత్త క్రాస్-ప్లాట్‌ఫారమ్ ఇంప్లాంట్ మరియు Specter అని పిలువబడే Linux కెర్నల్ రూట్‌కిట్‌ను మోపుతుంది. ఈ గ్రూప్ బ్రెజిల్, బొలీవియా, చైనా, కెనడా మరియు వియత్నాంలో చురుగ్గా పనిచేస్తూ, ప్రపంచవ్యాప్తంగా అనేక పరిశ్రమల రంగాలను లక్ష్యంగా చేసుకుంటోంది.

దాడులు చేసేవారికి AI ఎందుకు ముఖ్యం

PentestGPT మరియు DeepAudit వంటి AI-ఆధారిత అసిస్టెంట్లు స్వయంప్రతిపత్తి కలిగిన వల్నరబిలిటీ స్కాన్‌లను (vulnerability scans) నిర్వహిస్తాయి మరియు ఎక్స్‌ప్లాయిట్ మార్గాలను సూచిస్తాయి. UAT-10147 వీటికి టార్గెట్ IP రేంజ్‌లను అందిస్తుంది, తద్వారా మానవ ప్రమేయం లేకుండానే రికనైసెన్స్ (reconnaissance), ఎక్స్‌ప్లాయిట్ ఎంపిక మరియు పేలోడ్ జనరేషన్‌ను AI చూసుకుంటుంది. ఈ ఆటోమేషన్ వల్ల లోపాన్ని కనుగొన్నప్పటి నుండి సర్వర్‌ను హ్యాక్ చేసే వరకు పట్టే సమయం నిమిషాలకు తగ్గిపోతుంది, దీనివల్ల ఈ ముఠా ఒకేసారి అనేక సర్వర్‌లపై దాడి చేయగలుగుతుంది.

ఆచరణలో అటాక్ చైన్ (The attack chain in practice)

  1. Remote code execution (RCE) – AI వెబ్ లేదా IIS సర్వర్‌లలో ఉన్న తెలిసిన లోపాలను గుర్తించి, RCEని ట్రిగ్గర్ చేయడం ద్వారా లోపలికి ప్రవేశిస్తుంది.
  2. Malware dropBadIIS, Quasar RAT మరియు Gh0stCringe వంటి పేలోడ్‌లను ఇన్‌స్టాల్ చేస్తుంది. BadIIS ఒక Windows సర్వీస్‌గా నడుస్తుంది, ఇది చైనీస్ మాట్లాడే గ్రూపుల మధ్య సమన్వయాన్ని సూచిస్తుంది.
  3. Cross-platform implant – కొత్తగా గుర్తించబడిన SPECTRE ఇంప్లాంట్ Windows మరియు Linux రెండింటిలోనూ పనిచేస్తుంది, ఇది మెమరీలో దాక్కుని, క్రెడెన్షియల్స్‌ను దొంగిలిస్తుంది మరియు చట్టబద్ధమైన ప్రాసెస్‌లలో కోడ్‌ను ఇంజెక్ట్ చేస్తుంది.
  4. Privilege escalation – Windowsలో ఈ గ్రూప్ EfsPotatoని ఉపయోగిస్తుంది; Linuxలో ఇది కెర్నల్-లెవల్ రూట్‌కిట్ Specterను ఇన్‌స్టాల్ చేస్తుంది, ఇది దాడులు చేసేవారికి కెర్నల్ స్థాయిలో నియంత్రణను ఇస్తుంది మరియు చాలా సెక్యూరిటీ సాఫ్ట్‌వేర్‌లను నిష్క్రియం చేస్తుంది.
  5. Persistence – అసలు మాల్వేర్ ఫైల్‌లను తొలగించినప్పటికీ, నకిలీ షెడ్యూల్డ్ టాస్క్‌లు (scheduled tasks) రీబూట్ అయిన తర్వాత కూడా అలాగే ఉంటాయి.
  6. Defender bypass – దాడులు చేసేవారు Microsoft Defenderలో ఎక్స్‌క్లూజన్‌లను (exclusions) జోడించి, ఆధారాలను తుడిచివేస్తారు, తద్వారా ఇన్-బిల్ట్ ఎండ్‌పాయింట్ ప్రొటెక్షన్‌ను సమర్థవంతంగా నిర్వీర్యం చేస్తారు.

SPECTRE మరియు Specter: ఇవి ఎందుకు ఆందోళనకరమైనవి

SPECTRE బహుళ ఆపరేటింగ్ సిస్టమ్‌లపై నడవగల సామర్థ్యం ఉండటం వల్ల ఇది ఒక “one-size-fits-all” బ్యాక్‌డోర్‌గా మారింది. ఇది ఎండ్‌పాయింట్ డిటెక్షన్-అండ్-రెస్పాన్స్ (EDR) సొల్యూషన్లను తప్పించుకోవడానికి RTCore64.sys వంటి బలహీనమైన డ్రైవర్లను దుర్వినియోగం చేస్తుంది; ఈ పద్ధతి గతంలో కేవలం అధునాతన గూఢచారి చర్యలలో (espionage campaigns) మాత్రమే కనిపించేది. Specter Linux కెర్నల్‌లో నివసిస్తుంది, ఇది దాడులు చేసేవారికి అపరిమితమైన యాక్సెస్‌ను ఇస్తుంది మరియు చాలా యూజర్-స్పేస్ మానిటరింగ్ టూల్స్‌ను నిష్క్రియం చేస్తుంది. Specter యొక్క లో-లెవల్ కోడ్‌ను రాయడంలో AI సహాయపడి ఉండవచ్చని పరిశోధకులు అనుమానిస్తున్నారు, ఇది భవిష్యత్తులో కెర్నల్-లెవల్ బెదిరింపులకు అడ్డంకులను తగ్గిస్తుంది.

నష్టపోయేది ఎవరు

ఇంటర్నెట్‌కు వెబ్ సర్వీసులను బహిర్గతం చేసే సంస్థలు—ఈ-కామర్స్ ప్లాట్‌ఫారమ్‌లు, SaaS ప్రొవైడర్లు, క్లౌడ్-హోస్టెడ్ అప్లికేషన్‌లు—ప్రధాన లక్ష్యాలు. విజయవంతమైన హ్యాకింగ్ వల్ల డేటా దొంగతనం, రాన్సమ్‌వేర్ బెదిరింపులు లేదా సర్వర్‌ను తదుపరి దాడులకు లాంచ్‌ప్యాడ్‌గా ఉపయోగించే ప్రమాదం ఉంది. ఈ ఇంప్లాంట్లు సాంప్రదాయ యాంటీవైరస్ మరియు EDRలను దాటి వెళ్తాయి కాబట్టి, వీటిని గుర్తించే ఖర్చు పెరుగుతుంది; బాధితులు తమ సిస్టమ్‌లను మొదటి నుండి మళ్ళీ నిర్మించాల్సి రావచ్చు లేదా ప్రత్యేకమైన ఇన్సిడెంట్-రెస్పాన్స్ టీమ్‌లను నియమించుకోవాల్సి రావచ్చు.

AI యొక్క మరో కోణం

UAT-10147 కార్యకలాపాలను వేగవంతం చేసే అదే AI అసిస్టెంట్‌లు, చట్టబద్ధమైన పెనెట్రేషన్ టెస్టింగ్ కోసం మార్కెట్ చేయబడతాయి. సెక్యూరిటీ టీమ్‌లు కఠినమైన నియంత్రణలను అమలు చేసి, అవుట్‌పుట్‌లను ధృవీకరించినట్లయితే, దాడులు చేసేవారి కంటే ముందే లోపాలను కనుగొనడానికి PentestGPT వంటి సాధనాలను ఉపయోగించుకోవచ్చు. ఈ AI మోడళ్ల ద్వంద్వ వినియోగ స్వభావం (dual-use nature) ఒక చర్చకు దారితీస్తోంది: నియంత్రణ సంస్థలు వీటి లభ్యతను తగ్గించాలా, లేదా AI-జనరేటెడ్ మాల్వేర్ కోడ్‌ను గుర్తించగల డిఫెన్సివ్ AI పై పరిశ్రమ దృష్టి సారించాలా?

దేనిని గమనించాలి

  • తెలియని బైనరీలను సూచించే అసాధారణ షెడ్యూల్డ్ టాస్క్‌లు.
  • Microsoft Defender లేదా ఇతర AV ఉత్పత్తులలో కొత్త ఎక్స్‌క్లూజన్‌లు.
  • అరుదుగా ఉపయోగించే డ్రైవర్ల లోడింగ్, ముఖ్యంగా తెలిసిన వల్నరబుల్ సిగ్నేచర్‌లకు సరిపోయేవి.
  • వెబ్ సర్వర్‌ల నుండి తెలియని IP రేంజ్‌లకు వెళ్లే అవుట్‌బౌండ్ ట్రాఫిక్‌లో అకస్మాత్తుగా పెరిగిన స్థాయి.
  • తెలిసిన మాల్వేర్ ఫ్యామిలీల పేర్లతో (ఉదాహరణకు, BadIIS) ఉన్న తెలియని సర్వీసుల ఉనికి.

ముగింపు (Takeaway)

AI అనేది ఇకపై కేవలం హాబీయిస్ట్ హ్యాకర్ల కోసం మాత్రమే కాదు; ఇది వ్యవస్థీకృత నేరాలకు ఒక శక్తివంతమైన సాధనం (force multiplier), ఇది భారీ స్థాయిలో వేగవంతమైన, క్రాస్-ప్లాట్‌ఫారమ్ దాడులను సాధ్యం చేస్తుంది. రక్షకులు (Defenders) ఆ వేగానికి అనుగుణంగా AI-మెరుగుపరచబడిన మానిటరింగ్, సర్వర్ కాన్ఫిగరేషన్‌లపై కఠినమైన నియంత్రణలు మరియు SPECTRE వంటి రహస్య ఇంప్లాంట్లు లోపలికి ప్రవేశించినప్పుడు మళ్ళీ వ్యవస్థను నిర్మించే సన్నద్ధతను కలిగి ఉండాలి.