UAT-10147: Nhóm tội phạm mạng sử dụng AI để mở rộng tấn công server và triển khai rootkit SPECTRE
Nhóm tin tặc UAT-10147 đang tận dụng các công cụ AI để tự động hóa quy trình tấn công, vượt qua EDR và triển khai mã độc SPECTRE trên các máy chủ Windows và Linux toàn...
- Giọng nữ Bắc
Các nhà nghiên cứu an ninh mạng vừa công bố chi tiết về hoạt động của nhóm tội phạm mạng nói tiếng Trung Quốc có tên UAT-10147. Nhóm này đang nhắm mục tiêu vào các máy chủ web Windows và Linux trên quy mô toàn cầu, tập trung vào các lĩnh vực giáo dục, truyền thông, công nghệ và trò chơi.
Theo báo cáo từ Cisco Talos, UAT-10147 sử dụng sự kết hợp giữa các lỗ hổng đã biết và các framework tấn công mã nguồn mở như Metasploit, ysoserial, PentestGPT và DeepAudit. Điểm đáng chú ý trong chiến dịch này là việc tích hợp trí tuệ nhân tạo (AI) vào mọi giai đoạn của chu kỳ tấn công, từ việc tinh chỉnh exploit, xử lý lỗi logic, tự động hóa quy trình hậu khai thác (post-exploitation) cho đến tạo tài liệu vận hành.
Quy trình tấn công tinh vi
Kẻ tấn công thường bắt đầu bằng việc khai thác các lỗ hổng RCE (Remote Code Execution) trên các website hoặc máy chủ IIS. Sau khi chiếm quyền truy cập, chúng triển khai các tập lệnh tự động để cài đặt mã độc nhằm thực hiện gian lận SEO hoặc đánh cắp dữ liệu. Một số bước thực hiện bao gồm:
- Sử dụng công cụ EfsPotato để leo thang đặc quyền lên SYSTEM và cấu hình loại trừ cho Microsoft Defender.
- Triển khai các backdoor như Gh0stCringe và đặc biệt là SPECTRE – một loại mã độc đa nền tảng mới.
- Thiết lập sự bền vững (persistence) thông qua các tác vụ lên lịch giả mạo dưới tên “Google Chrome Start”.
Đối với hệ thống Linux, nhóm này khai thác các lỗ hổng LPE (Local Privilege Escalation) như CVE-2022-0995 hay CVE-2021-3156 để chiếm quyền root, sau đó cài đặt các backdoor như Noodle RAT và SPECTRE để duy trì kết nối C2.
SPECTRE: Mối đe dọa với khả năng bypass EDR
SPECTRE được đánh giá là một bước tiến đáng kể trong công cụ tấn công. Mã độc này được viết bằng C, tích hợp khả năng obfuscation (làm rối mã) và các kỹ thuật chống phân tích. Trên Windows, SPECTRE sử dụng kỹ thuật BYOVD (Bring Your Own Vulnerable Driver) bằng cách lợi dụng các driver cũ như RTCore64.sys để vô hiệu hóa các giải pháp EDR (CrowdStrike, SentinelOne, Microsoft Defender) bằng cách gỡ bỏ các callback kernel.
Trên Linux, SPECTRE đi kèm với một rootkit cấp kernel giúp kẻ tấn công duy trì quyền kiểm soát ngay cả khi hệ thống khởi động lại. Các nhà nghiên cứu nghi ngờ rằng rootkit này được phát triển với sự hỗ trợ của AI, dựa trên cấu trúc mã nguồn và các bình luận chi tiết trong code.
Chiến lược “ẩn mình” trong đám mây
Một thủ đoạn thông minh khác của UAT-10147 là việc điều hướng dữ liệu bị đánh cắp thông qua các dịch vụ quản lý cấu hình dựa trên cloud hợp pháp. Điều này giúp lưu lượng truy cập độc hại hòa lẫn với các hoạt động quản trị thông thường, giảm thiểu rủi ro bị phát hiện so với việc duy trì các kết nối reverse shell truyền thống.
Các chuyên gia khuyến cáo các quản trị viên hệ thống cần nhanh chóng rà soát các lỗ hổng đã biết trên máy chủ web, cập nhật các bản patch bảo mật mới nhất và giám sát chặt chẽ các tiến trình lạ trong kernel để phòng ngừa các kỹ thuật bypass EDR tinh vi từ nhóm này.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.