UAT-10147 نامی ایک چینی زبان بولنے والا سائبر کرائم گروہ Windows اور Linux ویب سرورز پر بڑے پیمانے پر حملوں کو خودکار بنانے کے لیے مصنوعی ذہانت (AI) کے ٹولز کا استعمال کر رہا ہے۔ یہ SPECTRE نامی ایک نیا کراس پلیٹ فارم امپلانٹ اور Specter نامی Linux کرنل روٹ کٹ (rootkit) تعینات کرتا ہے۔ یہ گروپ برازیل، بولیویا، چین، کینیڈا اور ویتنام میں اپنی سرگرمیوں میں اضافہ کر رہا ہے، اور دنیا بھر میں متعدد صنعتی شعبوں کو نشانہ بنا رہا ہے۔
حملہ آوروں کے لیے AI کیوں اہم ہے
PentestGPT اور DeepAudit جیسے AI سے چلنے والے اسسٹنٹ خودکار طور پر کمزوریوں (vulnerabilities) کا اسکین کرتے ہیں اور ایکسپلائٹ (exploit) کے راستے تجویز کرتے ہیں۔ UAT-10147 انہیں ٹارگٹ IP رینجز فراہم کرتا ہے، جس سے AI انسانی مداخلت کے بغیر ہی جاسوسی (reconnaissance)، ایکسپلائٹ کے انتخاب اور پی لوڈ (payload) کی تیاری سنبھال لیتا ہے۔ یہ خودکاری عمل دریافت سے لے کر سسٹم کے سمجھوتہ (compromise) ہونے تک کے وقت کو منٹوں تک سکیڑ دیتا ہے، جس سے یہ گروہ ایک ہی وقت میں کئی سرورز پر حملہ کرنے کے قابل ہو جاتا ہے۔
عملی طور پر حملے کا سلسلہ (attack chain)
- Remote code execution (RCE) – AI ویب یا IIS سرورز میں معلوم خامیوں کا پتہ لگاتا ہے اور RCE کو ٹرگر کر کے قدم جما لیتا ہے۔
- Malware drop – BadIIS، Quasar RAT اور Gh0stCringe جیسے پی لوڈز انسٹال کیے جاتے ہیں۔ BadIIS ایک Windows سروس کے طور پر چلتا ہے، جو چینی زبان بولنے والے گروہوں کے درمیان ہم آہنگی کی نشاندہی کرتا ہے۔
- Cross-platform implant – حال ہی میں مشاہدہ کیا گیا SPECTRE امپلانٹ Windows اور Linux دونوں پر کام کرتا ہے، میموری میں چھپ جاتا ہے، کریڈنشلز چوری کرتا ہے اور جائز پروسیسز میں کوڈ انجیکٹ کرتا ہے۔
- Privilege escalation – Windows پر یہ گروپ EfsPotato چلاتا ہے؛ Linux پر یہ کرنل لیول کا روٹ کٹ Specter انسٹال کرتا ہے، جو حملہ آوروں کو کرنل لیول پر کنٹرول فراہم کرتا ہے اور زیادہ تر سیکیورٹی سافٹ ویئر کو اندھا کر دیتا ہے۔
- Persistence – جعلی شیڈول شدہ ٹاسک (scheduled tasks) ری بوٹ کے بعد بھی برقرار رہتے ہیں جبکہ اصل نقصان دہ فائلیں حذف کر دی جاتی ہیں۔
- Defender bypass – حملہ آور Microsoft Defender میں استثنیٰ (exclusions) شامل کرتے ہیں اور نشانات مٹا دیتے ہیں، جس سے بلٹ ان اینڈ پوائنٹ پروٹیکشن مؤثر طریقے سے ناکارہ ہو جاتی ہے۔
SPECTRE اور Specter: یہ تشویشناک کیوں ہیں
SPECTRE کی متعدد آپریٹنگ سسٹمز پر چلنے کی صلاحیت اسے ایک "ون-سائز-فٹ-آل" (one-size-fits-all) بیک ڈور بناتی ہے۔ یہ اینڈ پوائنٹ ڈیٹیکشن اینڈ ریسپانس (EDR) سلوشنز سے بچنے کے لیے RTCore64.sys جیسے کمزور ڈرائیورز کا غلط استعمال کرتا ہے، یہ ایک ایسی تکنیک ہے جو پہلے صرف پیچیدہ جاسوسی مہمات میں دیکھی گئی تھی۔ Specter Linux کرنل میں رہتا ہے، جو حملہ آوروں کو غیر محدود رسائی دیتا ہے اور زیادہ تر یوزر سپیس مانیٹرنگ ٹولز کو بے اثر کر دیتا ہے۔ محققین کو شبہ ہے کہ AI نے Specter کے لو-لیول کوڈ کو لکھنے میں مدد دی ہے، ایک ایسی پیش رفت جو مستقبل کے کرنل لیول کے خطرات کے لیے رکاوٹیں کم کر سکتی ہے۔
نقصان کس کا ہو سکتا ہے
وہ ادارے جو ویب سروسز کو انٹرنیٹ پر ظاہر کرتے ہیں—جیسے ای کامرس پلیٹ فارمز، SaaS فراہم کنندگان، کلاؤڈ ہوسٹڈ ایپلی کیشنز—بڑے اہداف ہیں۔ ایک کامیاب سمجھوتہ ڈیٹا کی چوری، رینسم ویئر کے ذریعے بلیک میلنگ، یا سرور کو مزید حملوں کے لیے لانچ پیڈ کے طور پر استعمال کرنے کا باعث بن سکتا ہے۔ چونکہ یہ امپلانٹس روایتی اینٹی وائرس اور EDR سے بچ نکلتے ہیں، اس لیے ان کا پتہ لگانے کی لاگت بڑھ جاتی ہے؛ متاثرین کو اپنے سسٹمز کو شروع سے دوبارہ بنانے یا خصوصی انسیڈنٹ ریسپانس ٹیموں کو ہائر کرنے کی ضرورت پڑ سکتی ہے۔
AI کے سکے کا دوسرا رخ
وہی AI اسسٹنٹ جو UAT-10147 کے آپریشنز کو تیز کرتے ہیں، جائز پینیٹریشن ٹیسٹنگ کے لیے مارکیٹ کیے جاتے ہیں۔ سیکیورٹی ٹیمیں حملہ آوروں سے پہلے کمزوریوں کو دریافت کرنے کے لیے PentestGPT طرز کے ٹولز کا استعمال کر سکتی ہیں، بشرطیکہ وہ سخت کنٹرولز نافذ کریں اور نتائج کی تصدیق کریں۔ ان AI ماڈلز کی دوہری نوعیت ایک بحث کو جنم دیتی ہے: کیا ریگولیٹرز کو ان کی دستیابی پر پابندی لگانی چاہیے، یا صنعت کو دفاعی AI پر توجہ دینی چاہیے جو AI سے تیار کردہ نقصان دہ کوڈ کا پتہ لگا سکے؟
کن چیزوں پر نظر رکھنی چاہیے
- غیر معمولی شیڈول شدہ ٹاسک جو نامعلوم بائنریز کا حوالہ دیتے ہوں۔
- Microsoft Defender یا دیگر AV پروڈکٹس میں نئے استثنیٰ (exclusions)۔
- شاذ و نادر استعمال ہونے والے ڈرائیورز کی لوڈنگ، خاص طور پر وہ جو معلوم کمزور سگنیچر سے مطابقت رکھتے ہوں۔
- ویب سرورز سے نامعلوم IP رینجز کی طرف آؤٹ باؤنڈ ٹریفک میں اچانک اضافہ۔
- نامعلوم سروسز کی موجودگی جن کے نام معلوم میلویئر فیملیز (مثلاً BadIIS) پر ہوں۔
حاصلِ کلام
UAT-10147 یہ ظاہر کرتا ہے کہ AI اب صرف شوقیہ ہیکرز کے لیے ایک محدود مددگار نہیں رہا؛ یہ منظم جرائم کے لیے ایک "فورس ملٹی پلائر" (force multiplier) ہے، جو بڑے پیمانے پر تیز رفتار اور کراس پلیٹ فارم سمجھوتے کرنے کے قابل بناتا ہے۔ دفاع کرنے والوں کو اس رفتار کا مقابلہ AI سے بہتر مانیٹرنگ، سرور کنفیگریشنز پر سخت تبدیلی کنٹرول (change-control)، اور اس تیاری کے ساتھ کرنا ہوگا کہ جب SPECTRE جیسے خفیہ امپلانٹس سے بچ نکلیں تو متاثرہ انفراسٹرکچر کو دوبارہ سے تعمیر کیا جا سکے۔
