UAT-10147 атакует веб-серверы Windows и Linux, применяя ИИ
UAT-10147, китайскоязычная финансово мотивированная группа интрудеров, атаковала интернет-экспонированные веб-серверы Windows и Linux по всему миру. Среди жертв оказались правительственные, образовательные, медиа-, технологические и игровые организации в Бразилии, Боливии, Китае, Канаде и Вьетнаме.
Актор поддерживал список примерно из 170 000 целевых URL-адресов, разделенных на небольшие партии для сканирования. После Remote Code Execution или развертывания web shell группа устанавливала вредоносное программное обеспечение для SEO-мошенничества, кражи данных и сохранения постоянного доступа к инфраструктуре.
Эксплуатация публичных уязвимостей
UAT-10147 использовала публично раскрытые уязвимости в популярных продуктах и платформах:
- CVE-2022-27925 в Zimbra;
- CVE-2021-23758 в AjaxPro;
- CVE-2021-29441 и CVE-2021-29442 в Nacos;
- CVE-2019-18935 в Telerik UI for ASP.NET AJAX.
Эксплуатация Nacos позволяла выполнять команды через механизм ScriptEngineFactory в Java. После этого базовая информация о хосте передавалась на инфраструктуру Nacos, контролируемую злоумышленниками.
Атаки на Telerik UI for ASP.NET AJAX включали идентификацию программного обеспечения, загрузку произвольных файлов и развертывание DLL-файлов обратного шелла. Для DLL использовались случайные имена файлов.
Для автоматизации эксплуатации и развертывания бэкдоров Meterpreter группа применяла Metasploit.
Атаки на Windows
На Windows группа использовала скрипты, которые обычно назывались back.txt или back.bat. Они применяли certutil для загрузки компонентов EfsPotato, QuasarRAT, BadIIS и дополнительных скриптов.
EfsPotato обеспечивал повышение привилегий. Затем изменения в PowerShell и реестре добавляли каталоги IIS в исключения Windows Defender.
Закрепление в системе осуществлялось через запланированные задачи, замаскированные под «Google Chrome Start». Актор также применял appcmd IIS для перечисления веб-сайтов и поиска целей для инъекции BadIIS.
Среди других обнаруженных имплантов были Gh0stCringe и SPECTRE.
Атаки на Linux
После эксплуатации уязвимостей класса RCE UAT-10147 развертывала web shell на Linux-системах. Затем группа предпринимала попытки повысить локальные привилегии с использованием следующих уязвимостей:
- CVE-2022-0995;
- CVE-2021-3156;
- CVE-2015-5287;
- CVE-2015-3246;
- CVE-2010-3904;
- CVE-2022-0847, известной как Dirty Pipe.
После получения доступа root группа устанавливала NoodleRAT, SPECTRE или Meterpreter для связи с внешней инфраструктурой C2.
Использование инструментов с поддержкой ИИ
UAT-10147 интегрировала инструменты с поддержкой ИИ в разведку, разработку эксплойтов, генерацию полезной нагрузки, проверку результатов и закрепление в инфраструктуре.
PentestGPT и DeepAudit применялись для веб-сканирования и анализа уязвимостей. Сгенерированные ИИ Python-скрипты автоматизировали атаки десериализации ASP.NET ViewState с использованием ysoserial.
Эти скрипты выполняли несколько задач:
- тестировали доступные для записи пути;
- подтверждали RCE через внеканальные обратные вызовы;
- развертывали SPECTRE;
- создавали ASHX web shell;
- собирали сведения об IIS и привилегиях;
- осуществляли эксфильтрацию разведывательной информации через HTTPS webhook-сервисы.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



