SecBoard
Zurück zur Übersicht

UAT-10147 deploys SPECTRE: A cross-platform implant with Linux rootkit and BYOVD capabilities

Cisco Talos·
Originalartikel lesen bei Cisco Talos

Die chinesische Hackergruppe UAT-10147 setzt die neue, plattformübergreifende Malware SPECTRE ein, die IIS- und Linux-Server angreift. Diese integriert fortschrittliche Techniken wie Rootkits und EDR-Bypass, möglicherweise unterstützt durch KI-generierten Code. Unternehmen, die IIS- oder Linux-Server betreiben, sind betroffen und sollten ihre Systeme auf Indicators of Compromise (IoCs) überprüfen und ihre Sicherheitsmaßnahmen verstärken.

Kurzfassung

Die chinesische Hackergruppe UAT-10147 setzt die neue, plattformübergreifende Malware SPECTRE ein, die IIS- und Linux-Server angreift. SPECTRE integriert fortschrittliche Techniken wie Rootkits und EDR-Bypass. Unternehmen, die IIS- oder Linux-Server betreiben, sind betroffen und sollten ihre Systeme auf Indicators of Compromise (IoCs) überprüfen und ihre Sicherheitsmaßnahmen verstärken.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Unternehmen, die IIS- oder Linux-Server betreiben.

Warum relevant

Die Malware SPECTRE nutzt Rootkits und EDR-Bypass-Fähigkeiten, was eine Erkennung erschwert und eine tiefe Systemkompromittierung ermöglicht. Die plattformübergreifende Natur erhöht das Risiko für heterogene IT-Umgebungen.

Realistisches Worst Case

Umfassende Kompromittierung von IIS- und Linux-Servern, unbemerkte Persistenz, Datenexfiltration und mögliche weitere Angriffe durch die schwer erkennbare Malware.

Handlungsempfehlung

Überprüfung von IIS- und Linux-Servern auf Indicators of Compromise (IoCs), Implementierung robuster Sicherheitsmaßnahmen, einschließlich fortschrittlicher EDR-Lösungen, und Verstärkung der Sicherheitsmaßnahmen.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie alle IIS- und Linux-Server auf bekannte IoCs im Zusammenhang mit SPECTRE (nicht im Artikel spezifiziert).
  • Stellen Sie sicher, dass EDR-Lösungen auf allen IIS- und Linux-Servern aktiv und korrekt konfiguriert sind, um BYOVD-Techniken zu erkennen.
  • Führen Sie eine Überprüfung der Systemintegrität auf Linux-Servern durch, um Rootkit-Installationen zu identifizieren.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Defense EvasionT1562 Impair DefensesHighEDR-Bypass-Fähigkeiten
Defense EvasionT1014 RootkitHighLinux-Rootkit
PersistenceT1543 Create or Modify System ProcessLowLinux-Rootkit (impliziert Persistenz durch Verbergen von Prozessen oder Dateien)
Offene Punkte
  • Spezifische Indicators of Compromise (IoCs) für SPECTRE sind nicht im Artikel genannt.
  • Details zu den BYOVD-Fähigkeiten (Bring Your Own Vulnerable Driver) sind nicht im Artikel spezifiziert.
  • Die genaue Art und Weise, wie KI-generierter Code eingesetzt wird, ist nicht im Artikel spezifiziert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Ja
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Möglich

Kundenfragen

  • Haben wir Cisco extern erreichbar?
  • Haben wir Windows extern erreichbar?
  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?

Erwähnte Akteure & Werkzeuge

Malware

Abgleich mit dem MITRE-ATT&CK-Katalog

Themen
Threat SpotlightAI