Η ομάδα UAT-10147 αναδεικνύεται ως μία από τις πιο εξελιγμένες κινεζόφωνες κυβερνοεγκληματικές ομάδες της εποχής μας, αξιοποιώντας εργαλεία τεχνητής νοημοσύνης για να κλιμακώσει επιθέσεις σε Windows και Linux web servers παγκοσμίως. Σύμφωνα με νέα έρευνα της Cisco Talos, η ομάδα αναπτύσσει το cross-platform implant με την ονομασία SPECTRE, το οποίο συνδυάζει παράκαμψη EDR, κλοπή διαπιστευτηρίων και Linux rootkit σε ένα ενιαίο πακέτο. Το εύρος των στόχων, που αγγίζει τις 170.000 URLs, αποκαλύπτει μια επιχείρηση βιομηχανικής κλίμακας.

Η δραστηριότητα της UAT-10147 ήρθε στο φως μετά την ανακάλυψη ενός ανοιχτού directory στη διεύθυνση 139.180.197[.]150, το οποίο επικοινωνούσε με παραβιασμένα μηχανήματα και φιλοξενούσε εργαλεία, implants και λίστες στόχων. Η ομάδα στοχεύει κυρίως τομείς εκπαίδευσης, μέσων ενημέρωσης, τεχνολογίας και gaming, με τη μεγαλύτερη συγκέντρωση θυμάτων στη Βραζιλία, τη Βολιβία, την Κίνα, τον Καναδά και το Βιετνάμ. Ωστόσο, η λίστα στόχων αποκαλύπτει ότι οι πέντε κορυφαίες χώρες-στόχοι είναι οι ΗΠΑ, η Ινδία, το Ηνωμένο Βασίλειο, η Γερμανία και η Ολλανδία, γεγονός που υποδηλώνει πολύ ευρύτερες φιλοδοξίες.
Ο κύριος κινητήριος μοχλός της ομάδας είναι η οικονομική εκμετάλλευση μέσω SEO fraud και κλοπής δεδομένων. Η Cisco Talos αξιολογεί με μέτρια έως υψηλή βεβαιότητα ότι πρόκειται για κινεζόφωνη ομάδα, βασιζόμενη σε γλωσσικά artifacts, ονόματα χρηστών, επικαλύψεις εργαλείων και ανάλυση υποδομής. Αυτό που ξεχωρίζει την UAT-10147 από άλλες παρόμοιες ομάδες είναι η ενσωμάτωση εργαλείων τεχνητής νοημοσύνης σε κάθε φάση του κύκλου επίθεσης.
Δείτε επίσης: Hackers χρησιμοποιούν το CyberStrikeAI για AI-powered attacks
UAT-10147: Πώς η AI μετατρέπει τις επιθέσεις σε βιομηχανική κλίμακα
Η χρήση τεχνητής νοημοσύνης από την UAT-10147 δεν είναι απλώς πειραματική — είναι δομικό στοιχείο της επιχειρησιακής της φιλοσοφίας. Η ομάδα χρησιμοποιεί εργαλεία όπως PentestGPT και DeepAudit για να βελτιώνει exploits, να αντιμετωπίζει σφάλματα logic, να αυτοματοποιεί post-exploitation workflows, να επικυρώνει exploits και να παράγει επιχειρησιακή τεκμηρίωση. Αυτή η προσέγγιση επιτρέπει στην ομάδα να κλιμακώνει επιθέσεις χωρίς να απαιτείται δυσανάλογα μεγάλος αριθμός χειριστών. Σε συνδυασμό με open-source offensive frameworks όπως Metasploit και ysoserial, η ομάδα έχει δημιουργήσει ένα αυτοματοποιημένο σύστημα εισβολής που μπορεί να επεξεργαστεί δεκάδες χιλιάδες στόχους ταυτόχρονα.
Η αλυσίδα επίθεσης στα Windows συστήματα ξεκινά με εκμετάλλευση γνωστών ευπαθειών για απομακρυσμένη εκτέλεση κώδικα (RCE) σε ιστότοπους ή ευάλωτους IIS servers. Στη συνέχεια, ένα αυτοματοποιημένο script εγκαθιστά malware για SEO fraud ή κλοπή δεδομένων. Σε επιλεγμένες περιπτώσεις αναπτύσσεται web shell, το οποίο ανοίγει τον δρόμο για το BadIIS και επιπλέον backdoors. Η ομάδα χρησιμοποιεί batch scripts που αξιοποιούν το certutil για λήψη του εργαλείου privilege escalation EfsPotato, του Quasar RAT και δευτερευόντων scripts από απομακρυσμένο server. Αξιοσημείωτο είναι ότι το BadIIS λειτουργεί υπό μοντέλο malware-as-a-service (MaaS) και χρησιμοποιείται από πολλαπλές κινεζόφωνες ομάδες.

Για την παράκαμψη των μηχανισμών ασφαλείας στα Windows, η UAT-10147 χρησιμοποιεί την τεχνική BYOVD (Bring Your Own Vulnerable Driver). Συγκεκριμένα, το SPECTRE εκμεταλλεύεται ευάλωτους drivers όπως το RTCore64.sys (σχετικό με CVE-2019-16098) και το DBUtil_2_3.sys (σχετικό με CVE-2021-21551) για να χειριστεί kernel callback structures και να εξουδετερώσει λύσεις endpoint security όπως CrowdStrike Falcon, SentinelOne και Microsoft Defender. Αυτή η προσέγγιση επιτρέπει στο malware να «τυφλώνει» τα εργαλεία ασφαλείας σε επίπεδο πυρήνα.
UAT-10147 και SPECTRE: Τεχνικές λεπτομέρειες του Linux rootkit
Στα Linux συστήματα, η αλυσίδα επίθεσης της UAT-10147 αξιοποιεί γνωστές ευπάθειες για αρχική πρόσβαση, ακολουθούμενη από Local Privilege Escalation (LPE) exploits για απόκτηση root. Τα CVEs που χρησιμοποιούνται περιλαμβάνουν: CVE-2022-0995, CVE-2021-3156 (Baron Samedit), CVE-2015-5287, CVE-2015-3246, CVE-2010-3904 και CVE-2022-0847 (Dirty Pipe). Το μοτίβο αυτό αποκαλύπτει ευκαιριακή εκμετάλλευση μη-ενημερωμένων server fleets — η ομάδα δεν χρειάζεται zero-days όταν υπάρχουν τόσα unpatched συστήματα.
Δείτε επίσης: Επίθεση Spectre σε Cloudflare Workers: Διαρροή JWT (12 Bits/Second)
Το Linux rootkit Specter (companion του SPECTRE implant) χρησιμοποιεί το ftrace instrumentation framework αντί για την παλαιότερη μέθοδο syscall-table patching, γεγονός που το καθιστά σημαντικά πιο δύσκολο να εντοπιστεί από κοινά εργαλεία ανίχνευσης rootkits. Το rootkit μεταμφιέζεται ως νόμιμο kernel module με το όνομα acpi_pad.ko, κρύβοντας έτσι την παρουσία του από επιφανειακές επιθεωρήσεις. Μετά την απόκτηση root-level πρόσβασης, η ομάδα αναπτύσσει backdoors όπως Noodle RAT (παραλλαγή του Gh0st RAT και Rekoobe), SPECTRE και Meterpreter για εξερχόμενες συνδέσεις σε C2 υποδομή.
Μεταξύ των ευπαθειών που εκμεταλλεύτηκε η ομάδα κατά τη διάρκεια της εκστρατείας συγκαταλέγονται: CVE-2022-27925 (Zimbra), CVE-2021-23758 (AjaxPro), CVE-2019-18935 (Telerik UI for ASP.NET AJAX), CVE-2021-29441 και CVE-2021-29442 (Alibaba Nacos). Η ποικιλία των στόχων αποδεικνύει ότι η ομάδα διατηρεί ένα ευρύ οπλοστάσιο exploits για διαφορετικές τεχνολογίες και πλατφόρμες, αυξάνοντας σημαντικά τον αριθμό των δυνητικών θυμάτων.

Πώς να προστατευτείτε από την UAT-10147 και παρόμοιες απειλές
Οι οργανισμοί που εκθέτουν Windows ή Linux web servers στο διαδίκτυο πρέπει να λάβουν άμεσα μέτρα. Η επιθετική εφαρμογή patches σε internet-facing servers είναι η πρώτη γραμμή άμυνας, με ιδιαίτερη έμφαση στις γνωστές ευπάθειες Local Privilege Escalation και στις εκτεθειμένες επιφάνειες IIS. Στα Windows συστήματα, πρέπει να ενεργοποιηθεί το vulnerable driver blocklist της Microsoft, καθώς και προστασίες HVCI ή WDAC για να αποτραπεί η φόρτωση drivers όπως το RTCore64.sys και το DBUtil_2_3.sys.
Τα EDR συστήματα πρέπει να παρακολουθούνται για kernel-callback tampering, ύποπτες φορτώσεις drivers και απότομες αποτυχίες προστασίας, καθώς το Windows component του SPECTRE έχει σχεδιαστεί ακριβώς για να τυφλώνει τα endpoint tools. Στα Linux συστήματα, οι defenders πρέπει να αναζητούν rogue kernel modules, κατάχρηση ftrace, persistence μέσω ύποπτων systemd services και ασυνήθιστη συμπεριφορά web shells ή RATs σε server hosts. Τα δίκτυα πρέπει επίσης να ελέγχουν για ύποπτη staging υποδομή, ιδιαίτερα ανοιχτά directories και υψηλού κινδύνου ports όπως το 54321 που συνδέεται με την υποδομή της ομάδας.
Δείτε επίσης: UAT-7810: Νέο LONGLEASH malware και επέκταση του ORB δικτύου
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η υπόθεση της UAT-10147 αποτελεί χαρακτηριστικό παράδειγμα της νέας γενιάς κυβερνοαπειλών, όπου η τεχνητή νοημοσύνη δεν είναι απλώς ένα buzzword αλλά ένα πραγματικό επιχειρησιακό πλεονέκτημα για τους επιτιθέμενους. Σύμφωνα με The Hacker News, η ομάδα αντιπροσωπεύει μια νέα τάση όπου commodity εργαλεία συνδυάζονται με AI-υποβοηθούμενη αυτοματοποίηση για να επιτευχθεί κλίμακα που παλαιότερα απαιτούσε πολύ μεγαλύτερες ομάδες. Η ενσωμάτωση logging, asset inventory και ταχείας διαχείρισης patches παραμένει κρίσιμη, δεδομένου ότι η εκστρατεία βασίζεται κυρίως σε γνωστές ευπάθειες και όχι σε novel exploits — κάτι που σημαίνει ότι η πρόληψη είναι απολύτως εφικτή για οργανισμούς που διατηρούν ενημερωμένα τα συστήματά τους.
