UAT-10147 применяет ИИ-инструменты в атаках на серверы Windows и Linux

Исследователи Cisco Talos связали с китайскоязычной группой кампанию против веб-серверов в нескольких секторах. Злоумышленники автоматизируют поиск и эксплуатацию уязвимостей, а после взлома разворачивают бэкдоры и инструменты для SEO-мошенничества и кражи данных.

UAT-10147 применяет ИИ-инструменты в атаках на серверы Windows и Linux

Китайскоязычная киберпреступная группа UAT-10147 атакует веб-серверы на Windows и Linux в образовательном, медийном, технологическом и игровом секторах. По данным Cisco Talos, злоумышленники используют общедоступные сведения об уязвимостях для массового первоначального доступа, а ИИ-инструменты — для разведки, доработки эксплойтов, проверки их работы и автоматизации действий после взлома.

Активность группы стала известна после обнаружения открытого каталога на сервере, который обменивался данными с одной из скомпрометированных машин. В этом каталоге исследователи нашли список примерно из 170 000 URL-адресов. Для обработки его разделили на 17 файлов примерно по 10 000 адресов. В списке чаще всего встречались ресурсы из США, Индии, Великобритании, Германии и Нидерландов; это перечень целей, а не подтверждённый список скомпрометированных организаций.

Основная схема атаки начинается с эксплуатации известных уязвимостей для удалённого выполнения кода на сайте или уязвимом IIS-сервере. Затем запускается автоматический скрипт, устанавливающий вредоносное ПО для SEO-мошенничества либо кражи данных. В отдельных случаях атакующие размещают веб-шелл, а затем используют BadIIS и другие бэкдоры для сохранения доступа.

В атаках на Windows UAT-10147 применяла EfsPotato для повышения привилегий, добавляла исключения в Microsoft Defender и удаляла первоначальные полезные нагрузки, затрудняя расследование. Среди последующих компонентов Talos называет Quasar RAT, Gh0stCringe и ранее не описанный кроссплатформенный имплант SPECTRE. Для закрепления Quasar RAT использовалась задача планировщика с маскирующим названием Google Chrome Start.

На Linux группа после первоначального проникновения задействовала известные уязвимости локального повышения привилегий, включая CVE-2022-0995, CVE-2021-3156 и CVE-2022-0847, чтобы получить root-доступ. После этого на серверы устанавливались Noodle RAT, SPECTRE и Meterpreter, обеспечивающие исходящие соединения с управляющей инфраструктурой.

Talos также обнаружила DeepAudit — ИИ-ориентированный инструмент для сканирования уязвимостей, — доступный на управляющем сервере, а PentestGPT, открытый автономный фреймворк для пентестинга, группа установила на своём C2-сервере. Исследователи не нашли подтверждений, что UAT-10147 уже эксплуатировала уязвимости, выявленные DeepAudit, в сетях жертв. Однако PentestGPT, по их данным, применялся для сканирования веб-серверов и запуска подходящих демонстрационных эксплойтов.

Для вывода данных группа, как утверждает Talos, направляла трафик в легитимный облачный сервис управления конфигурациями. Такой подход позволяет смешивать передачу похищенной информации с обычными административными операциями и проверять результаты взлома через собственный экземпляр Nacos без постоянного обратного подключения к заражённому серверу.