главное в кибербезопасности Читать в канале
Атаки и утечки эксплуатируется 20 августа 2026 3 мин

Китайская группировка UAT-10147 использует ИИ для автоматизации атак на веб-серверы

Китайская группировка UAT-10147 автоматизирует атаки с помощью ИИ

Китайская группировка UAT-10147 использует искусственный интеллект для автоматизации атак на веб-серверы. Исследователи Cisco Talos выявили, что злоумышленники нацеливаются на серверы под управлением Windows и Linux по всему миру. В атаках участвуют организации из государственного, образовательного, медиа, технологического и игрового секторов. Группировка применяет общедоступные уязвимости для получения первоначального доступа в масштабе.

UAT-10147 интегрирует ИИ в рабочие процессы эксплуатации и разведки

UAT-10147 интегрировала инструменты на основе ИИ в процессы эксплуатации, разведки, генерации полезной нагрузки, валидации и обеспечения персистентности. Аналитики Talos обнаружили ИИ-сгенерированные операционные руководства, скрипты автоматизации эксплуатации и логику устранения неполадок, которые поддерживают реальные вторжения. Злоумышленники использовали комбинацию общедоступных наступательных фреймворков, включая Metasploit, ysoserial, PentestGPT и DeepAudit. Также применялись эксплойты для повышения привилегий. Cisco Talos предполагает, что интеграция ИИ-инструкций по эксплуатации, автоматизации и рабочим процессам валидации позволяет злоумышленникам более эффективно масштабировать сложные атаки. Это снижает требования к экспертизе, традиционно необходимой для продвинутых пост-компромиссных операций. Группировка демонстрирует переход от ИИ-ассистированного написания скриптов к полуавтономной наступательной оркестрации.

Атаки нацелены на организации в Бразилии, Китае и Канаде

UAT-10147 нацеливалась на высокоценные интернет-серверы в различных регионах. Исследование Talos показало, что затронутые серверы находятся в Бразилии, Боливии, Китае, Канаде и Вьетнаме. Системы принадлежат организациям из таких секторов, как государственное управление, университеты, СМИ, технологии и игровая индустрия. Аналитики обнаружили на сервере командно-контрольной инфраструктуры (C2) злоумышленников список из примерно 170 000 URL-адресов. Для повышения эффективности злоумышленники разделили список на 17 файлов по 10 000 URL-адресов. В качестве ссылки на китайский иероглиф «萬» (10 000) используется буква «w».

Злоумышленники используют эксплойты для Windows и Linux

На платформе Windows атака начинается с получения удаленного выполнения кода (RCE) или установки импланта. Затем выполняется скрипт, который использует certutil для загрузки инструмента повышения привилегий (EfsPotato), второго скрипта и полезной нагрузки QuasarRAT. Инструмент EfsPotato используется для получения повышенных системных привилегий. Скрипт модифицирует реестр Windows и добавляет директории в список исключений Windows Defender. Затем выполняется второй скрипт, который создает запланированные задачи для обеспечения персистентности. Для развертывания вредоносного ПО BadIIS злоумышленники добавляют стандартные директории IIS в исключения Windows Defender. Затем они используют certutil для загрузки вредоносного ПО BadIIS и третьего скрипта. После этого выполняется команда appcmd для перечисления конфигураций веб-сервера. Наконец, запускается третий скрипт, который создает учетную запись локального пользователя с правами администратора и добавляет ее в группы администраторов и удаленного рабочего стола.

На платформе Linux атака начинается с отправки RCE-полезной нагрузки на уязвимый сервер. После успешной эксплуатации развертывается веб-шелл. Злоумышленники используют набор известных эксплойтов для повышения локальных привилегий. Среди них CVE-2022-0995, CVE-2021-3156 (Baron Samedit), CVE-2015-5287, CVE-2015-3246, CVE-2010-3904 и CVE-2022-0847 (Dirty Pipe). После получения root-доступа злоумышленники развертывают импланты NoodleRAT, SPECTRE и Meterpreter. Они также использовали общедоступные уязвимости, такие как CVE-2022-27925 (RCE в Zimbra Collaboration Suite) и CVE-2021-23758 (AjaxPro deserialization RCE). Были зафиксированы атаки с использованием CVE-2021-29441 и CVE-2021-29442 (произвольное выполнение кода в Nacos framework) и CVE-2019-18935 (уязвимость десериализации JSON в Telerik UI for ASP.NET AJAX).

Опубликовано в канале 20 августа, 13:03

Каждый материал сайта выходит в канале в тот же момент.

Источник: Cisco Talos