UAT-10147 deploys SPECTRE: A cross-platform implant with Linux rootkit and BYOVD capabilities
Die chinesische Hackergruppe UAT-10147 setzt die neue, plattformübergreifende Malware SPECTRE ein, die IIS- und Linux-Server angreift. Diese integriert fortschrittliche Techniken wie Rootkits und EDR-Bypass, möglicherweise unterstützt durch KI-generierten Code. Unternehmen, die IIS- oder Linux-Server betreiben, sind betroffen und sollten ihre Systeme auf Indicators of Compromise (IoCs) überprüfen und ihre Sicherheitsmaßnahmen verstärken.
Die chinesische Hackergruppe UAT-10147 setzt die neue, plattformübergreifende Malware SPECTRE ein, die IIS- und Linux-Server angreift. SPECTRE integriert fortschrittliche Techniken wie Rootkits und EDR-Bypass. Unternehmen, die IIS- oder Linux-Server betreiben, sind betroffen und sollten ihre Systeme auf Indicators of Compromise (IoCs) überprüfen und ihre Sicherheitsmaßnahmen verstärken.
Unternehmen, die IIS- oder Linux-Server betreiben.
Die Malware SPECTRE nutzt Rootkits und EDR-Bypass-Fähigkeiten, was eine Erkennung erschwert und eine tiefe Systemkompromittierung ermöglicht. Die plattformübergreifende Natur erhöht das Risiko für heterogene IT-Umgebungen.
Umfassende Kompromittierung von IIS- und Linux-Servern, unbemerkte Persistenz, Datenexfiltration und mögliche weitere Angriffe durch die schwer erkennbare Malware.
Überprüfung von IIS- und Linux-Servern auf Indicators of Compromise (IoCs), Implementierung robuster Sicherheitsmaßnahmen, einschließlich fortschrittlicher EDR-Lösungen, und Verstärkung der Sicherheitsmaßnahmen.
- ▸Überprüfen Sie alle IIS- und Linux-Server auf bekannte IoCs im Zusammenhang mit SPECTRE (nicht im Artikel spezifiziert).
- ▸Stellen Sie sicher, dass EDR-Lösungen auf allen IIS- und Linux-Servern aktiv und korrekt konfiguriert sind, um BYOVD-Techniken zu erkennen.
- ▸Führen Sie eine Überprüfung der Systemintegrität auf Linux-Servern durch, um Rootkit-Installationen zu identifizieren.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Defense Evasion | T1562 Impair Defenses | High | EDR-Bypass-Fähigkeiten |
| Defense Evasion | T1014 Rootkit | High | Linux-Rootkit |
| Persistence | T1543 Create or Modify System Process | Low | Linux-Rootkit (impliziert Persistenz durch Verbergen von Prozessen oder Dateien) |
- Spezifische Indicators of Compromise (IoCs) für SPECTRE sind nicht im Artikel genannt.
- Details zu den BYOVD-Fähigkeiten (Bring Your Own Vulnerable Driver) sind nicht im Artikel spezifiziert.
- Die genaue Art und Weise, wie KI-generierter Code eingesetzt wird, ist nicht im Artikel spezifiziert.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Ja
- Privilege Escalation relevant?Ja
- Exploit öffentlich verfügbar?Möglich
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Möglich
Kundenfragen
- Haben wir Cisco extern erreichbar?
- Haben wir Windows extern erreichbar?
- Können wir Reconnaissance detektieren?
- Können wir Resource Development detektieren?