UAT-10147 sử dụng AI để mở rộng quy mô tấn công máy chủ, triển khai SPECTRE với khả năng vượt qua EDR và Linux Rootkit

Các nhà nghiên cứu an ninh mạng đã tiết lộ chi tiết về một nhóm tội phạm mạng nói tiếng Trung có tên UAT-10147 đang nhắm mục tiêu vào các máy chủ web Windows và Linux trên toàn cầu thuộc các lĩnh vực giáo dục, truyền thông, công nghệ và trò chơi. Phần lớn các mục tiêu nằm ở Brazil, Bolivia, Trung Quốc, Canada và Việt Nam. Hoạt động của nhóm này gây chú ý khi tích hợp các công cụ AI vào quy trình tấn công để mở rộng quy mô xâm nhập và triển khai mã độc SPECTRE có khả năng vượt qua EDR.
Nhóm hacker UAT-10147

Các nhà nghiên cứu an ninh mạng đã tiết lộ chi tiết về một nhóm tội phạm mạng nói tiếng Trung có tên gọi UAT-10147 đang nhắm mục tiêu vào các máy chủ web Windows và Linux trên toàn cầu thuộc các lĩnh vực giáo dục, truyền thông, công nghệ và trò chơi.

Phần lớn các mục tiêu nằm ở Brazil, Bolivia, Trung Quốc, Canada và Việt Nam. Các chi tiết về hoạt động đe dọa này được đưa ra ánh sáng sau khi phát hiện một thư mục mở (open directory) được lưu trữ tại địa chỉ "139.180.197[.]150", vốn được quan sát là đang giao tiếp với một trong những máy tính bị xâm nhập.

"Kẻ tấn công đã tận dụng các lỗ hổng đã được công bố công khai để giành quyền truy cập ban đầu trên quy mô lớn," Cisco Talos cho biết trong một báo cáo gồm hai phần được công bố vào tuần trước. Nhóm này đã sử dụng kết hợp các framework tấn công nguồn mở, bao gồm Metasploit, ysoserial, PentestGPT, DeepAudit và nhiều exploit leo thang đặc quyền để tự động hóa các hoạt động xâm nhập và thiết lập sự hiện diện lâu dài (persistence)."

UAT-10147 được mô tả là một tác nhân đe dọa thực hiện gian lận tối ưu hóa công cụ tìm kiếm (SEO fraud) và đánh cắp dữ liệu, đồng thời tích hợp các công cụ hỗ trợ bởi trí tuệ nhân tạo (AI) ở các giai đoạn khác nhau của chu kỳ tấn công để tạo điều kiện thuận lợi cho việc khai thác, trinh sát, tạo payload, xác thực và duy trì sự hiện diện.

Ứng dụng AI trong các chiến dịch tấn công quy mô lớn

Cụ thể, điều này bao gồm việc sử dụng AI để tinh chỉnh các exploit, khắc phục lỗi logic, tự động hóa quy trình làm việc sau khi xâm nhập, xác thực exploit và tạo tài liệu vận hành, cho thấy nỗ lực triển khai các kỹ thuật tấn công (offensive tradecraft) trên quy mô lớn.

Phân tích thư mục bị lộ đã xác định một tệp văn bản chứa danh sách mục tiêu với khoảng 170.000 URL, trong đó kẻ tấn công chia thành 17 tệp nhỏ hơn, mỗi tệp chứa khoảng 10.000 URL để phân tích tập dữ liệu hiệu quả hơn. Năm quốc gia mục tiêu hàng đầu dựa trên danh sách này bao gồm Mỹ, Ấn Độ, Anh, Đức và Hà Lan.

Chuỗi tấn công liên quan đến việc khai thác các lỗi đã biết để đạt được quyền thực thi mã từ xa (RCE) trên một trang web hoặc máy chủ IIS dễ bị tổn thương, sau đó chạy một script tự động để cài đặt và triển khai mã độc phục vụ gian lận SEO hoặc đánh cắp dữ liệu. Một số trường hợp nhất định bao gồm việc triển khai web shell, từ đó mở đường cho BadIIS và các backdoor bổ sung để truy cập lâu dài.

Các bước triển khai mã độc của UAT-10147

Một số bước khác được UAT-10147 thực hiện bao gồm:

  • Sử dụng một batch script dùng certutil để tải xuống công cụ leo thang đặc quyền ("EfsPotato"), một batch script phụ và Quasar RAT từ một máy chủ từ xa.
  • Sử dụng EfsPotato để giành đặc quyền hệ thống cao hơn, cấu hình các ngoại lệ cho Microsoft Defender.
  • Xóa các payload ban đầu để xóa dấu vết và ngăn chặn phân tích pháp y.
  • Triển khai các implant tiếp theo như Gh0stCringe và một implant đa nền tảng chưa từng được báo cáo trước đây có tên là SPECTRE.
  • Sử dụng batch script phụ để thực thi ngầm Quasar RAT và thiết lập sự hiện diện bằng một tác vụ theo lịch trình (scheduled task) gây nhầm lẫn có tên là "Google Chrome Start".
  • Lợi dụng các đặc quyền nâng cao để tải xuống batch script thứ ba, sau đó cài đặt BadIIS.

Điều thú vị là biến thể mã độc BadIIS cốt lõi này chính là loại được biết đến là hoạt động dưới mô hình mã độc như một dịch vụ (MaaS) và được sử dụng bởi nhiều nhóm tội phạm mạng nói tiếng Trung khác nhau.

Các cuộc tấn công vào Linux cũng tận dụng nhiều lỗ hổng đã biết để giành được chỗ đứng ban đầu, sau đó lạm dụng các exploit leo thang đặc quyền cục bộ (LPE) như CVE-2022-0995, CVE-2021-3156, CVE-2015-5287, CVE-2015-3246, CVE-2010-3904 và CVE-2022-0847 để chiếm quyền root.

Sau khi mở khóa quyền truy cập cấp root, kẻ đe dọa đã được quan sát thấy đang triển khai nhiều backdoor như Noodle RAT, SPECTRE và Meterpreter để cho phép kết nối ra ngoài tới hạ tầng điều khiển (C2) từ xa. Một số lỗ hổng được vũ khí hóa bao gồm CVE-2022-27925 (Zimbra), CVE-2021-23758 (AjaxPro), CVE-2019-18935 (Telerik UI for ASP.NET AJAX), CVE-2021-29441 và CVE-2021-29442 (Alibaba Nacos).

"Bằng cách định tuyến dữ liệu bị đánh cắp đến một dịch vụ quản lý cấu hình dựa trên đám mây hợp lệ, những kẻ tấn công đã khéo léo trộn lẫn lưu lượng truy cập của chúng với các hoạt động quản trị thông thường," nhà nghiên cứu Joey Chen của Talos cho biết.

DeepAudit và PentestGPT: Tự động hóa bằng AI

Một khía cạnh đáng chú ý khác là framework dựa trên AI có tên DeepAudit được sử dụng để quét lỗ hổng. Talos cho biết họ không tìm thấy bằng chứng nào về việc kẻ tấn công khai thác các lỗ hổng do công cụ này phát hiện trong môi trường nạn nhân, mặc dù nó vẫn có thể truy cập được trên máy chủ quản lý.

Điều này dấy lên khả năng những kẻ tấn công đang có kế hoạch sử dụng DeepAudit để xác định lỗ hổng trong môi trường mục tiêu, hoặc sử dụng nó để cải thiện khả năng phòng thủ của chính họ bằng cách chủ động kiểm tra hạ tầng của mình.

UAT-10147 cũng bị phát hiện cài đặt PentestGPT, một framework kiểm thử xâm nhập tự động nguồn mở, trên máy chủ C2 của chúng để quét các máy chủ web và thực thi các exploit proof-of-concept liên quan.

Một công cụ định hướng AI khác được nhóm sử dụng là hướng dẫn thực thi mã từ xa thông qua deserialization ASP.NET ViewState, đi sâu vào các khía cạnh:

  • Sử dụng thư viện badsecrets để kiểm tra các cấu hình ASP.NET MachineKey bị rò rỉ, sử dụng ysoserial.net để xây dựng các payload deserialization độc hại nhằm vượt qua bảo vệ View State.
  • Tiến hành trinh sát hệ thống sau khi thực thi mã thông qua PowerShell để thu thập thông tin hệ thống, token đặc quyền, danh sách thư mục web, cấu hình trang IIS, dữ liệu giao diện mạng và các tiến trình đang chạy.
  • Thiết lập truy cập tương tác lâu dài bằng SPECTRE hoặc ghi một ASHX web shell vào thư mục gốc của IIS.
  • Leo thang đặc quyền từ danh tính IIS AppPool lên SYSTEM bằng công cụ họ Potato hoặc SPECTRE thông qua một quy trình tích hợp có tên "spectre_potato()".

SPECTRE: Backdoor đa nền tảng tinh vi

SPECTRE là một backdoor đa nền tảng được viết bằng C, có các kỹ thuật xáo trộn (obfuscation) và chống phân tích để ẩn mình. Nó giao tiếp với máy chủ C2 bằng HTTPS và hỗ trợ tới 45 lệnh, cho phép người vận hành kiểm soát rộng rãi các endpoint bị nhiễm.

"Implant SPECTRE mới được xác định đại diện cho một bước tiến đáng kể trong các công cụ xâm nhập phổ biến, tích hợp các hoạt động điều khiển (C2) đa nền tảng, tiêm tiến trình (process injection), trộm cắp thông tin đăng nhập, bảo vệ chống phân tích và chức năng vượt qua phát hiện và phản hồi endpoint (EDR) cấp nhân," Talos cho biết.

Phiên bản Windows được trang bị để thực hiện các thao tác tệp, ghi lại phím bấm, chụp ảnh màn hình, tải lên/tải xuống tệp, thực thi lệnh shell, tiêm shellcode và sử dụng kỹ thuật BYOVD (bring your own vulnerable driver) để tắt các tiến trình EDR bằng cách sử dụng các driver dễ bị tổn thương như "RTCore64.sys" và "DBUtil_2_3.sys".

"Bằng cách thực hiện các thao tác ghi vào nhân (kernel) có mục tiêu, SPECTRE ngắt kết nối một cách an toàn từng callback EDR đã đăng ký khỏi danh sách liên kết đôi của nó," Talos giải thích. Do đó, các sản phẩm bảo mật phụ thuộc vào kernel-callback như CrowdStrike Falcon, SentinelOne và Microsoft Defender hoàn toàn bị 'mù' trước các sự kiện tạo tiến trình hoặc luồng mới.

Biến thể Linux của SPECTRE cũng tuân theo mô hình tương tự, thực hiện một loạt các kiểm tra chống sandbox trước khi thiết lập kết nối C2. Nó hỗ trợ 29 lệnh và khả năng mạnh mẽ nhất là một rootkit cấp nhân tích hợp có tên là Specter, được triển khai dưới dạng một kernel module.

Người ta nghi ngờ rằng rootkit này được phát triển bằng cách kết hợp giữa phát triển hỗ trợ bởi AI và kiến thức chuyên môn của con người, dựa trên sự hiện diện của các chú thích mã nguồn mô tả chi tiết và nhiều phương pháp để đạt được cùng một mục đích – điều mà các mô hình AI thường tạo ra khi được yêu cầu thực hiện kỹ lưỡng.