UAT-10147 Uses AI to Scale Server Attacks, Deploys SPECTRE With EDR Bypass and Linux Rootkit
Die chinesischsprachige Cybercrime-Gruppe UAT-10147 nutzt KI, um Windows- und Linux-Webserver weltweit anzugreifen. Betroffen sind Bildung, Medien, Technologie und Gaming, insbesondere in Brasilien, Bolivien, China, Kanada und Vietnam. Die Gruppe setzt SPECTRE mit EDR-Bypass und Linux-Rootkits ein. Unternehmen sollten ihre Systeme umgehend auf Schwachstellen überprüfen und Patches einspielen.
Die chinesischsprachige Cybercrime-Gruppe UAT-10147 nutzt KI, um Windows- und Linux-Webserver weltweit anzugreifen. Sie setzt SPECTRE mit EDR-Bypass und Linux-Rootkits ein. Betroffen sind die Sektoren Bildung, Medien, Technologie und Gaming, insbesondere in Brasilien, Bolivien, China, Kanada und Vietnam.
Organisationen in den Sektoren Bildung, Medien, Technologie und Gaming, die Windows- oder Linux-Webserver betreiben, insbesondere in Brasilien, Bolivien, China, Kanada und Vietnam.
Die Gruppe nutzt KI, um Angriffe zu skalieren, was eine erhöhte Bedrohung für eine breite Palette von Webservern darstellt. Der Einsatz von EDR-Bypass und Linux-Rootkits erschwert die Erkennung und Entfernung erheblich.
Erfolgreiche Kompromittierung von Webservern, die zu Datenexfiltration, Systemmanipulation oder der Nutzung der Infrastruktur für weitere Angriffe führen kann, unentdeckt aufgrund von EDR-Bypass und Rootkit-Funktionalität.
Überprüfen Sie umgehend alle Windows- und Linux-Webserver auf Schwachstellen, spielen Sie Patches ein und implementieren Sie verbesserte Erkennungsmechanismen für EDR-Bypass-Techniken und Rootkits.
- ▸Überprüfen Sie alle Windows- und Linux-Webserver auf die neuesten Sicherheitspatches und Konfigurationshärtungen.
- ▸Validieren Sie die Fähigkeit Ihrer EDR-Lösungen, EDR-Bypass-Techniken zu erkennen und zu alarmieren.
- ▸Führen Sie Scans auf Linux-Systemen durch, um die Präsenz bekannter Rootkits oder verdächtiger Kernel-Module zu identifizieren.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1190 Exploit Public-Facing Application | High | UAT-10147 nutzt KI, um Windows- und Linux-Webserver weltweit anzugreifen. |
| Defense Evasion | T1562.001 Impair Defenses: Disable or Modify Tools | High | Die Gruppe setzt SPECTRE mit EDR-Bypass ein. |
| Defense Evasion | T1574.006 Hijack Execution Flow: Kernel Modules and Extensions | High | und Linux-Rootkits ein. |
| Persistence | T1543.003 Create or Modify System Process: Windows Service | Low | Die Gruppe setzt SPECTRE mit EDR-Bypass und Linux-Rootkits ein. |
| Persistence | T1543.002 Create or Modify System Process: Systemd Service | Low | Die Gruppe setzt SPECTRE mit EDR-Bypass und Linux-Rootkits ein. |
- Spezifische Schwachstellen oder Exploits, die von UAT-10147 genutzt werden, sind nicht im Artikel genannt.
- Die genaue Funktionsweise des 'SPECTRE'-Tools ist nicht detailliert beschrieben.
- Die Art der KI-Nutzung zur Skalierung der Angriffe ist nicht spezifiziert.
- Die konkreten Auswirkungen eines erfolgreichen Angriffs (z.B. Datenexfiltration, Ransomware) sind nicht im Artikel genannt.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Haben wir Windows extern erreichbar?
- Können wir Resource Development detektieren?
- Können wir Stealth detektieren?