Chinese hackersgroep gebruikt AI om aanvallen op servers op te schalen

Cisco Talos beschrijft hoe de Chinees-taligegroep UAT-10147 met AI-tools exploits verfijnt en aanvallen op Windows- en Linux-servers automatiseert. De groep zet de backdoor SPECTRE in, die met kwetsbare drivers detectiesoftware blindeert.

Cisco Talos heeft in een tweeledig rapport details vrijgegeven over UAT-10147, een Chinees-talige cybercriminele groep die wereldwijd Windows- en Linux-webservers aanvalt in de onderwijs-, media-, technologie- en gamingsector. De meeste doelwitten bevinden zich in Brazilië, Bolivia, China, Canada en Vietnam, al draaide een deel van de exfiltratie-infrastructuur via landen als de VS, India, het VK, Duitsland en Nederland.

De campagne kwam aan het licht na de ontdekking van een open directory op het IP-adres 139.180.197[.]150, waarin onder meer een lijst van 170.000 URL’s stond — verdeeld over zeventien bestanden van ongeveer 10.000 adressen elk — als doelwittenlijst voor de groep.

AI als hulpmiddel, niet als wondermiddel

Volgens Talos zet UAT-10147 AI in om “exploits te verfijnen, logicafouten op te sporen, post-exploitatiewerk te automatiseren, exploits te valideren en operationele documentatie te genereren”. Naast tools als Metasploit, ysoserial en het pentest-hulpmiddel DeepAudit gebruikt de groep ook PentestGPT om kwetsbaarheden geautomatiseerd te scannen en te misbruiken, aangevuld met eigen Python-scripts voor post-exploitatie en exfiltratie die zich vermengt met legitiem cloudverkeer.

De initiële toegang verloopt via bekende, publiek gedocumenteerde kwetsbaarheden in IIS-servers en websites, waaronder lekken in Zimbra (CVE-2022-27925), AjaxPro (CVE-2021-23758), Telerik UI voor ASP.NET AJAX (CVE-2019-18935) en Alibaba Nacos (CVE-2021-29441 en CVE-2021-29442). Voor rechtenverhoging op Linux-systemen grijpt de groep terug op een reeks bekende Linux-exploits, waaronder CVE-2021-3156 en CVE-2022-0847 (Dirty Pipe).

Na de eerste toegang volgt rechtenverhoging met het tool EfsPotato, worden uitzonderingen in Microsoft Defender aangemaakt om detectie te omzeilen, en verwijdert de groep sporen van de gebruikte payloads om forensisch onderzoek te bemoeilijken. Voor persistentie gebruikt UAT-10147 misleidend benoemde geplande taken zoals “Google Chrome Start”, ASHX-webshells in de IIS-webroot en PowerShell-reverse shells over TCP.

SPECTRE: cross-platform backdoor met EDR-omzeiling

De kern van de aanval is een in C geschreven backdoor genaamd SPECTRE, die zowel een Windows- als een Linux-variant kent (respectievelijk 45 en 29 ondersteunde commando’s) en via HTTPS met de command-and-control-server communiceert. De Windows-versie omzeilt EDR-software door middel van een BYOVD-techniek (Bring Your Own Vulnerable Driver): met kwetsbare stuurprogramma’s van MSI (CVE-2019-16098) en Dell (CVE-2021-21551) koppelt de malware de kernelregistraties van beveiligingsproducten los, waardoor CrowdStrike Falcon, SentinelOne en Microsoft Defender letterlijk blind worden voor wat er op het systeem gebeurt. Voor het uitvoeren van code gebruikt SPECTRE process hollowing en Early Bird APC-injectie.

De Linux-variant gaat nog een stap verder met een rootkit die zich als kernelmodule nestelt en zo herstart en gebruikersgerichte beveiligingsmaatregelen overleeft. Talos vermoedt op basis van opvallend beschrijvende commentaarregels in de broncode dat deze rootkit met hulp van AI is ontwikkeld.

Voor de command-and-control-verbindingen en data-exfiltratie routeert de groep verkeer via onder meer het domein adminapi.tippusoni[.]in en via een legitieme, cloudgebaseerde Nacos-configuratie-instantie, zodat het verkeer opgaat tussen normale bedrijfsactiviteit. Data wordt asynchroon geëxfiltreerd, zonder permanente reverse shells die eerder zouden opvallen.

Voor beheerders van internetgerichte Windows- en Linux-servers is de les vooral: patch bekende kwetsbaarheden in IIS, Zimbra en vergelijkbare software zonder uitstel, controleer geplande taken op vage of misleidende namen, en ga na of EDR-agenten kernelcallbacks loggen die abrupt zijn verdwenen — een indicator die vaak wordt gemist maar op een BYOVD-aanval kan wijzen.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.