A Chinese-speaking cybercrime outfit called UAT-10147 is using artificial-intelligence tools to automate large-scale attacks on Windows and Linux web servers. It deploys a new cross-platform implant named SPECTRE and a Linux kernel rootkit dubbed Specter. The group spikes activity in Brazil, Bolivia, China, Canada and Vietnam, hitting multiple industry sectors worldwide.

Чому ШІ важливий для зловмисників

Асистенти на базі ШІ, такі як PentestGPT та DeepAudit, проводять автономне сканування вразливостей і пропонують шляхи експлуатації. UAT-10147 надає їм діапазони цільових IP-адрес, дозволяючи ШІ займатися розвідкою, вибором експлойтів та генерацією корисного навантаження без безпосередньої участі людини. Така автоматизація скорочує час від виявлення вразливості до компрометації системи до лічених хвилин, що дозволяє угрупованню атакувати багато серверів одночасно.

Ланцюжок атаки на практиці

  1. Віддалене виконання коду (RCE) – ШІ виявляє відомі недоліки у вебсерверах або IIS-серверах і запускає RCE, отримуючи плацдарм для подальших дій.
  2. Завантаження шкідливого ПЗ – встановлюються такі корисні навантаження, як BadIIS, Quasar RAT та Gh0stCringe. BadIIS працює як служба Windows, що вказує на координацію між китайськомовними групами.
  3. Кросплатформний імплант – нещодавно виявлений імплант SPECTRE працює як на Windows, так і на Linux, ховається в пам'яті, викрадає облікові дані та впроваджує код у легітимні процеси.
  4. Ескалація привілеїв – у Windows група запускає EfsPotato; у Linux вона встановлює руткит рівня ядра Specter, який надає зловмисникам контроль на рівні ядра та робить більшість програм безпеки «сліпими».
  5. Закріплення в системі – підроблені заплановані завдання зберігаються після перезавантаження, тоді як оригінальні шкідливі файли видаляються.
  6. Обхід Defender – зловмисники додають виключення до Microsoft Defender і стирають сліди, ефективно нейтралізуючи вбудований захист кінцевих точок.

SPECTRE та Specter: чому вони викликають тривогу

Здатність SPECTRE працювати на кількох операційних системах робить його універсальним бекдором. Він використовує вразливі драйвери, такі як RTCore64.sys, щоб уникнути виявлення рішеннями класу endpoint detection-and-response (EDR) — цей метод раніше спостерігався лише у складних шпигунських кампаніях. Specter живе в ядрі Linux, надаючи зловмисникам необмежений доступ і роблячи більшість інструментів моніторингу користувацького простору безпорадними. Дослідники підозрюють, що ШІ допоміг написати низькорівневий код Specter, що може знизити поріг входу для майбутніх загроз на рівні ядра.

Хто може постраждати

Підприємства, які відкривають вебсервіси для інтернету — платформи електронної комерції, SaaS-провайдери, хмарні додатки — є основними цілями. Успішна компрометація може призвести до крадіжки даних, вимагання викупу за допомогою програм-вимагачів або використання сервера як плацдарму для подальших атак. Оскільки імпланти обходять традиційні антивіруси та EDR, витрати на виявлення стрімко зростають; жертвам може знадобитися повне перевстановлення систем або найм спеціалізованих команд реагування на інциденти.

Інший бік медалі ШІ

Ті самі ШІ-асистенти, які прискорюють операції UAT-10147, рекламуються для легітимного тестування на проникнення. Команди безпеки можуть використовувати інструменти на кшталт PentestGPT для виявлення вразливостей раніше за зловмисників, за умови застосування суворого контролю та перевірки результатів. Подвійне призначення цих моделей ШІ підживлює дискусію: чи мають регулятори обмежити їхню доступність, чи галузь має зосередитися на захисному ШІ, здатному виявляти шкідливий код, створений ШІ?

На що варто звернути увагу

  • Незвичні заплановані завдання, що посилаються на невідомі бінарні файли.
  • Нові виключення в Microsoft Defender або інших антивірусних продуктах.
  • Завантаження рідко використовуваних драйверів, особливо тих, що мають відомі вразливі сигнатури.
  • Раптові сплески вихідного трафіку з вебсерверів на невідомі діапазони IP-адрес.
  • Наявність невідомих служб, названих на честь відомих родин шкідливого ПЗ (наприклад, BadIIS).

Підсумок

UAT-10147 демонструє, що ШІ більше не є нішевою допомогою для хакерів-любителів; це інструмент, що значно посилює можливості організованої злочинності, дозволяючи здійснювати швидкі кросплатформні компрометації в масштабах усього світу. Захисники повинні відповідати цій швидкості за допомогою моніторингу з використанням ШІ, суворішого контролю змін у конфігураціях серверів та готовності до відновлення скомпрометованої інфраструктури, коли непомітні імпланти, такі як SPECTRE, прориваються крізь захист.