SecBoard
Zurück zur Übersicht

UAT-10147 Uses AI to Scale Server Attacks, Deploys SPECTRE With EDR Bypass and Linux Rootkit

The Hacker News·
Originalartikel lesen bei The Hacker News

Die chinesischsprachige Cybercrime-Gruppe UAT-10147 nutzt KI, um Windows- und Linux-Webserver weltweit anzugreifen. Betroffen sind Bildung, Medien, Technologie und Gaming, insbesondere in Brasilien, Bolivien, China, Kanada und Vietnam. Die Gruppe setzt SPECTRE mit EDR-Bypass und Linux-Rootkits ein. Unternehmen sollten ihre Systeme umgehend auf Schwachstellen überprüfen und Patches einspielen.

Kurzfassung

Die chinesischsprachige Cybercrime-Gruppe UAT-10147 nutzt KI, um Windows- und Linux-Webserver weltweit anzugreifen. Sie setzt SPECTRE mit EDR-Bypass und Linux-Rootkits ein. Betroffen sind die Sektoren Bildung, Medien, Technologie und Gaming, insbesondere in Brasilien, Bolivien, China, Kanada und Vietnam.

Relevanz für Manager / CISOs
Priorität:Sofort
Betroffene

Organisationen in den Sektoren Bildung, Medien, Technologie und Gaming, die Windows- oder Linux-Webserver betreiben, insbesondere in Brasilien, Bolivien, China, Kanada und Vietnam.

Warum relevant

Die Gruppe nutzt KI, um Angriffe zu skalieren, was eine erhöhte Bedrohung für eine breite Palette von Webservern darstellt. Der Einsatz von EDR-Bypass und Linux-Rootkits erschwert die Erkennung und Entfernung erheblich.

Realistisches Worst Case

Erfolgreiche Kompromittierung von Webservern, die zu Datenexfiltration, Systemmanipulation oder der Nutzung der Infrastruktur für weitere Angriffe führen kann, unentdeckt aufgrund von EDR-Bypass und Rootkit-Funktionalität.

Handlungsempfehlung

Überprüfen Sie umgehend alle Windows- und Linux-Webserver auf Schwachstellen, spielen Sie Patches ein und implementieren Sie verbesserte Erkennungsmechanismen für EDR-Bypass-Techniken und Rootkits.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie alle Windows- und Linux-Webserver auf die neuesten Sicherheitspatches und Konfigurationshärtungen.
  • Validieren Sie die Fähigkeit Ihrer EDR-Lösungen, EDR-Bypass-Techniken zu erkennen und zu alarmieren.
  • Führen Sie Scans auf Linux-Systemen durch, um die Präsenz bekannter Rootkits oder verdächtiger Kernel-Module zu identifizieren.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1190 Exploit Public-Facing ApplicationHighUAT-10147 nutzt KI, um Windows- und Linux-Webserver weltweit anzugreifen.
Defense EvasionT1562.001 Impair Defenses: Disable or Modify ToolsHighDie Gruppe setzt SPECTRE mit EDR-Bypass ein.
Defense EvasionT1574.006 Hijack Execution Flow: Kernel Modules and ExtensionsHighund Linux-Rootkits ein.
PersistenceT1543.003 Create or Modify System Process: Windows ServiceLowDie Gruppe setzt SPECTRE mit EDR-Bypass und Linux-Rootkits ein.
PersistenceT1543.002 Create or Modify System Process: Systemd ServiceLowDie Gruppe setzt SPECTRE mit EDR-Bypass und Linux-Rootkits ein.
Offene Punkte
  • Spezifische Schwachstellen oder Exploits, die von UAT-10147 genutzt werden, sind nicht im Artikel genannt.
  • Die genaue Funktionsweise des 'SPECTRE'-Tools ist nicht detailliert beschrieben.
  • Die Art der KI-Nutzung zur Skalierung der Angriffe ist nicht spezifiziert.
  • Die konkreten Auswirkungen eines erfolgreichen Angriffs (z.B. Datenexfiltration, Ransomware) sind nicht im Artikel genannt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir Windows extern erreichbar?
  • Können wir Resource Development detektieren?
  • Können wir Stealth detektieren?

MITRE ATT&CK Kill Chain (3 Techniken)