Китайские хакеры используют инструменты с поддержкой
ИИ для автоматизации атак на 170 000 уязвимых веб-серверов под управлением
Windows и Linux по всему миру.
Как
передают в
Cisco Talos, UAT-10147 нацелена на серверы, доступные из интернета, с целью кражи данных и мошенничества в сфере поисковой оптимизации (SEO).
Для этого используются общедоступные эксплойты, наступательные системы безопасности, специально разработанное вредоносное ПО и все более сложные алгоритмы атак, генерируемые
ИИ.
Активность была обнаружена в начале 2026 года после того, как следователи заметили, что скомпрометированная система взаимодействует с сервером загрузки.
Ошибка в обеспечении операционной безопасности привела к тому, что каталог сервера стал общедоступным, что позволило обнаружить вредоносное ПО, скрипты, инструменты и список целей, содержащий примерно 170 000 URL-адресов.
В число объектов исследования входили правительственные учреждения, университеты, медиа, технологические компании и игровая индустрия в таких странах, как
Бразилия, Боливия, Китай, Канада и Вьетнам.
UAT-10147 компрометирует серверы, используя известные уязвимости, затрагивающие такие продукты, как
Zimbra, AjaxPro, Nacos и Telerik UI.
На серверах
Windows IIS его скрипты могут повышать привилегии, добавлять каталоги
IIS в исключения
Microsoft Defender, развертывать бэкдоры, создавать учетные записи администратора и обеспечивать постоянное присутствие запланированных задач.
В
Linux группа развертывает веб-оболочки и использует множество локальных эксплойтов для повышения привилегий, включая
Dirty Pipe (CVE-2022-0847) и
Baron Samedit (CVE-2021-3156), прежде чем установить дополнительные импланты.
Примечательность этой кампании заключается в том, насколько глубоко
ИИ интегрирован в деятельность после взлома.
В
Talos обнаружили
PentestGPT и DeepAudit на инфраструктуре, контролируемой злоумышленниками, а также сгенерированную
ИИ документацию и скрипты на
Python для проверки эксплойтов, устранения неполадок, идентификации каталогов с правами записи, развертывания имплантатов, установки веб-оболочек и извлечения разведывательных данных.
В одном из найденных руководств по эксплуатации уязвимости
ASP.NET ViewState описывались проверка
MachineKey, генерация полезной нагрузки
ysoserial, внеполосные проверки выполнения, разведка, повышение привилегий и обеспечение постоянного присутствия в системе.
Talos с умеренной или высокой степенью уверенности оценивает, что
UAT-10147 относится к новому классу субъектов, движимых финансовой мотивацией и использующих агентный
ИИ для преобразования передовых методов нападения в масштабируемые, полуавтоматизированные рабочие процессы.
Наиболее мощная полезная нагрузка группы - это
SPECTRE, специально разработанный на языке
C бэкдор для
Windows и Linux.
Версия для
Windows поддерживает 45 команд, охватывающих создание скриншотов, кражу учетных данных, перехват нажатий клавиш, подмену токенов, внедрение процессов, выполнение
.NET в оперативной памяти и повышение привилегий.
Она также может выполнять атаки с использованием
BYOVD, применяя уязвимые драйверы
MSI или Dell для изменения обратных вызовов ядра, используемых продуктами обнаружения угроз на конечных устройствах, что снижает видимость вредоносной активности.
Версия для
Linux предлагает 29 команд и может развертывать сопутствующий руткит ядра под названием
Specter. Замаскированный под acpi_pad.ko, модуль может скрывать процессы и себя самого, повышать права доступа к импланту до уровня root и сохраняться через поддельный hardware-monitor.service модуль systemd, настроенный на раннюю загрузку во время загрузки системы.
В
Talos полагают, что часть руткита для
Linux могла быть разработана с помощью
ИИ, ссылаясь на необычно структурированные комментарии, пояснения и множество альтернативных методов реализации в восстановленном исходном коде.
UAT-10147 также использует
QuasarRAT, Gh0stCringe, Noodle RAT, Meterpreter, веб-оболочки и вредоносное ПО
BadIIS для закрепления и манипулирования
SEO.