UAT-10147 атакует веб-серверы Windows и Linux, применяя ИИ

UAT-10147, китайскоязычная финансово мотивированная группа интрудеров, атаковала интернет-экспонированные веб-серверы Windows и Linux по всему миру. Среди жертв оказались правительственные, образовательные, медиа-, технологические и игровые организации в Бразилии, Боливии, Китае, Канаде и Вьетнаме.

Актор поддерживал список примерно из 170 000 целевых URL-адресов, разделенных на небольшие партии для сканирования. После Remote Code Execution или развертывания web shell группа устанавливала вредоносное программное обеспечение для SEO-мошенничества, кражи данных и сохранения постоянного доступа к инфраструктуре.

Эксплуатация публичных уязвимостей

UAT-10147 использовала публично раскрытые уязвимости в популярных продуктах и платформах:

  • CVE-2022-27925 в Zimbra;
  • CVE-2021-23758 в AjaxPro;
  • CVE-2021-29441 и CVE-2021-29442 в Nacos;
  • CVE-2019-18935 в Telerik UI for ASP.NET AJAX.

Эксплуатация Nacos позволяла выполнять команды через механизм ScriptEngineFactory в Java. После этого базовая информация о хосте передавалась на инфраструктуру Nacos, контролируемую злоумышленниками.

Атаки на Telerik UI for ASP.NET AJAX включали идентификацию программного обеспечения, загрузку произвольных файлов и развертывание DLL-файлов обратного шелла. Для DLL использовались случайные имена файлов.

Для автоматизации эксплуатации и развертывания бэкдоров Meterpreter группа применяла Metasploit.

Атаки на Windows

На Windows группа использовала скрипты, которые обычно назывались back.txt или back.bat. Они применяли certutil для загрузки компонентов EfsPotato, QuasarRAT, BadIIS и дополнительных скриптов.

EfsPotato обеспечивал повышение привилегий. Затем изменения в PowerShell и реестре добавляли каталоги IIS в исключения Windows Defender.

Закрепление в системе осуществлялось через запланированные задачи, замаскированные под «Google Chrome Start». Актор также применял appcmd IIS для перечисления веб-сайтов и поиска целей для инъекции BadIIS.

Среди других обнаруженных имплантов были Gh0stCringe и SPECTRE.

Атаки на Linux

После эксплуатации уязвимостей класса RCE UAT-10147 развертывала web shell на Linux-системах. Затем группа предпринимала попытки повысить локальные привилегии с использованием следующих уязвимостей:

  • CVE-2022-0995;
  • CVE-2021-3156;
  • CVE-2015-5287;
  • CVE-2015-3246;
  • CVE-2010-3904;
  • CVE-2022-0847, известной как Dirty Pipe.

После получения доступа root группа устанавливала NoodleRAT, SPECTRE или Meterpreter для связи с внешней инфраструктурой C2.

Использование инструментов с поддержкой ИИ

UAT-10147 интегрировала инструменты с поддержкой ИИ в разведку, разработку эксплойтов, генерацию полезной нагрузки, проверку результатов и закрепление в инфраструктуре.

PentestGPT и DeepAudit применялись для веб-сканирования и анализа уязвимостей. Сгенерированные ИИ Python-скрипты автоматизировали атаки десериализации ASP.NET ViewState с использованием ysoserial.

Эти скрипты выполняли несколько задач:

  • тестировали доступные для записи пути;
  • подтверждали RCE через внеканальные обратные вызовы;
  • развертывали SPECTRE;
  • создавали ASHX web shell;
  • собирали сведения об IIS и привилегиях;
  • осуществляли эксфильтрацию разведывательной информации через HTTPS webhook-сервисы.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: