VMTech
Обсудить проект

UAT-10147 автоматизирует атаки на серверы с ИИ и бэкдором SPECTRE

UAT-10147 автоматизирует атаки на серверы с ИИ и бэкдором SPECTRE

Китайскоязычная киберпреступная группа UAT-10147 атакует Windows- и Linux-веб-серверы по всему миру, используя известные уязвимости, инструменты с ИИ и кроссплатформенный бэкдор SPECTRE. Cisco Talos обнаружила на инфраструктуре злоумышленников список примерно из 170 000 URL, разбитый на 17 файлов примерно по 10 000 адресов.

В кампании затронуты организации из сфер образования, медиа, технологий и игровой индустрии. Большинство наблюдавшихся жертв находилось в Бразилии, Боливии, Китае, Канаде и Вьетнаме, а среди стран, представленных в списке целей чаще всего, были США, Индия, Великобритания, Германия и Нидерланды.

Автоматизация взлома и сбор данных

Первоначальный доступ UAT-10147 получает, эксплуатируя публично раскрытые уязвимости для удалённого выполнения кода в сайтах и уязвимых серверах IIS. Среди использованных проблем — CVE-2022-27925 в Zimbra, CVE-2021-23758 в AjaxPro, CVE-2019-18935 в Telerik UI for ASP.NET AJAX, а также CVE-2021-29441 и CVE-2021-29442 в Alibaba Nacos.

После проникновения автоматизированные сценарии устанавливают вредоносное ПО для SEO-мошенничества или кражи данных. В отдельных случаях группа размещает веб-шелл, а затем устанавливает BadIIS и другие бэкдоры для сохранения доступа. Talos отмечает, что применяемый вариант BadIIS распространяется по модели malware-as-a-service и уже использовался несколькими китайскоязычными группами.

Операторы задействовали Metasploit, ysoserial, PentestGPT, DeepAudit и наборы эксплойтов для повышения привилегий. ИИ-инструменты применялись для доработки эксплойтов, поиска ошибок в логике, автоматизации постэксплуатационных действий, валидации эксплуатации и подготовки операционной документации. PentestGPT был установлен на C2-сервере для сканирования веб-серверов и запуска подходящих proof-of-concept.

SPECTRE и обход защиты конечных точек

На Windows UAT-10147 использовала EfsPotato для повышения привилегий, добавляла исключения Microsoft Defender, удаляла исходные загрузчики и запускала Quasar RAT через задачу планировщика с именем Google Chrome Start. Затем на заражённые узлы могли доставляться Gh0stCringe, BadIIS и SPECTRE.

SPECTRE написан на C, использует HTTPS для связи с управляющим сервером и содержит механизмы обфускации и противодействия анализу. Windows-версия поддерживает до 45 команд: от операций с файлами, снимков экрана и перехвата нажатий до внедрения кода, process hollowing и Early Bird APC injection. Первое использование этого импланта группой Talos датирует апрелем 2026 года.

Для отключения EDR SPECTRE применяет технику BYOVD с уязвимыми драйверами RTCore64.sys от MSI и DBUtil_2_3.sys от Dell, связанными с CVE-2019-16098 и CVE-2021-21551. По описанию Talos, вредоносная программа выполняет целевые записи в ядре и исключает зарегистрированные callback-функции EDR из связанных списков, лишая средства защиты видимости событий создания процессов, потоков и загрузки образов до конца сессии.

Linux: повышение до root и модуль ядра

В Linux-цепочках атакующие сначала используют известные уязвимости, а затем повышают привилегии до root, в том числе через CVE-2022-0995, CVE-2021-3156, CVE-2015-5287, CVE-2015-3246, CVE-2010-3904 и CVE-2022-0847. После этого они разворачивают Noodle RAT, SPECTRE и Meterpreter для исходящих соединений с C2-инфраструктурой.

Linux-версия SPECTRE располагает 29 командами для работы с файловой системой, разведки процессов и системы, управления агентом и запуска командной оболочки. Её ключевая функция — загрузка модуля ядра Specter, который Talos характеризует как rootkit. Такой модуль предназначен для сохранения контроля на уровне ядра после перезагрузок и сокрытия от пользовательских защитных средств.

Для бизнеса эта кампания подчёркивает необходимость без задержек закрывать известные уязвимости в веб-приложениях и серверах, контролировать использование уязвимых драйверов и проверять серверы на нештатные задачи, веб-шеллы, исключения Defender и модули ядра. Отдельного внимания требуют исходящие HTTPS-соединения: UAT-10147 маскировала передачу данных под легитимный SaaS-трафик и использовала Nacos как асинхронную точку проверки успешной эксплуатации.

#cybersecurity#serversecurity#linuxsecurity#threatintel
Открытая аналитика
На сайте 0 просмотров
мин чтения 5 24.08.2026
Instagram

UAT-10147 автоматизирует атаки на серверы с ИИ и бэкдором SPECTRE

Открыть публикацию в Instagram ↗