VMTech
Razgovarajmo

UAT-10147 automatizuje napade na servere uz AI i SPECTRE

UAT-10147 automatizuje napade na servere uz AI i SPECTRE

Kineskojezična kriminalna grupa UAT-10147 cilja Windows i Linux veb servere u obrazovanju, medijima, tehnologiji i gejmingu, koristeći AI alate i implant SPECTRE. Cisco Talos je u javno dostupnom direktorijumu povezanom sa kompromitovanim sistemom pronašao listu od približno 170.000 URL-ova, podeljenu u 17 datoteka sa po oko 10.000 adresa.

Najveći deo posmatranih žrtava nalazi se u Brazilu, Boliviji, Kini, Kanadi i Vijetnamu. Lista meta, međutim, najviše obuhvata odredišta u SAD, Indiji, Ujedinjenom Kraljevstvu, Nemačkoj i Holandiji. Aktivnost grupe povezana je sa SEO prevarom i krađom podataka.

Automatizovana eksploatacija poznatih propusta

Početni pristup zasniva se na javno poznatim ranjivostima koje omogućavaju daljinsko izvršavanje koda na veb aplikacijama ili ranjivim IIS serverima. UAT-10147 koristi Metasploit, ysoserial, PentestGPT, DeepAudit i više alata za eskalaciju privilegija kako bi automatizovao upad, proveru uspeha i postavljanje postojanog pristupa.

Među iskorišćenim propustima su CVE-2022-27925 u Zimbra sistemima, CVE-2021-23758 u AjaxPro-u, CVE-2019-18935 u Telerik UI for ASP.NET AJAX i CVE-2021-29441 i CVE-2021-29442 u Alibaba Nacos-u. Nakon izvršavanja koda, akteri prikupljaju podatke o sistemu, privilegijama, IIS konfiguraciji, mrežnim interfejsima i procesima.

Na Windows sistemima lanac može uključiti EfsPotato za dobijanje viših privilegija, podešavanje izuzetaka u Microsoft Defender-u, Quasar RAT, Gh0stCringe i BadIIS. Postojanost se uspostavlja i zakazanim zadatkom maskiranim kao „Google Chrome Start“, dok se početni payloadi brišu radi otežavanja forenzičke analize.

SPECTRE i zaobilaženje zaštite krajnjih tačaka

SPECTRE je višeplatformski backdoor napisan u C-u, sa obfuskacijom i merama protiv analize. Sa komandno-kontrolnim serverom komunicira preko HTTPS-a, a Windows verzija podržava do 45 komandi za rad sa datotekama, snimanje tastature i ekrana, izvršavanje komandi, ubrizgavanje koda i upravljanje procesima.

Windows varijanta koristi tehniku BYOVD i ranjive drajvere RTCore64.sys kompanije MSI, označen CVE-2019-16098, i Dell DBUtil_2_3.sys, označen CVE-2021-21551. Talos navodi da SPECTRE ciljanim izmenama u kernelu uklanja EDR callback registracije, čime bezbednosni proizvodi mogu izgubiti vidljivost nad novim procesima, nitima i učitavanjem modula tokom sesije.

Na Linuxu grupa prvo koristi poznate propuste za lokalnu eskalaciju privilegija, uključujući CVE-2022-0995, CVE-2021-3156 i CVE-2022-0847, a zatim može da postavi Noodle RAT, Meterpreter i SPECTRE. Linux izdanje SPECTRE-a ima 29 komandi i učitava kernel modul rootkita Specter, namenjen prikrivanju od bezbednosnih proizvoda i održavanju kontrole i nakon ponovnog pokretanja sistema.

Šta organizacije treba da provere

Ovaj slučaj pokazuje kako javno dostupni propusti, automatizovani okviri i legitimni servisi mogu biti povezani u obiman lanac napada. UAT-10147 je, prema nalazima Talosa, koristio Nacos kao asinhrono odredište za proveru uspešne eksploatacije i za prikrivanje izdvojenog saobraćaja među uobičajenim administrativnim aktivnostima.

Praktičan prioritet za poslovanje je brzo zakrpljivanje javno izloženih Zimbra, IIS, Telerik, AjaxPro i Nacos instalacija, uz proveru izuzetaka u Microsoft Defender-u, zakazanih zadataka i neuobičajenih kernel modula. Nadzor izlaznih HTTPS veza, privilegija aplikacionih naloga i promena na veb serverima ostaje ključan za ranije otkrivanje ovakvog upada.

#cybersecurity#serversecurity#linuxsecurity#threatintel
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 4 24.08.2026
Instagram

UAT-10147 automatizuje napade na servere uz AI i SPECTRE

Otvorite objavu na Instagramu ↗