Hopp til hovedinnhold
Tilbake
Sikkerhet 3 min · Kilde: The Hacker News

UAT-10147 brukte KI i angrepskjeden og blindet EDR med sårbare drivere

KI Takeaway KI-generert · kan inneholde feil

Automatiserte UAT-10147 innbrudd mot Windows- og Linux-webservere med KI-verktøy og en målliste på rundt 170 000 URL-er, ifølge Cisco Talos.

«Aktøren utnyttet offentlig kjente sårbarheter for å skaffe seg fotfeste i stor skala», skriver Cisco Talos i en todelt rapport publisert forrige uke. Gruppen, som Talos sporer under navnet UAT-10147 og beskriver som kinesiskspråklig, går etter Windows- og Linux-webservere innen utdanning, media, teknologi og gaming. Sporet startet med en åpen katalog på en server som kommuniserte med en av de kompromitterte maskinene.

De fleste av de rammede maskinene lå ifølge Talos i Brasil, Bolivia, Kina, Canada og Vietnam. Selve mållista lå i en tekstfil med rundt 170 000 URL-er, delt opp i 17 filer på omtrent 10 000 hver for å kunne kjøres gjennom mer effektivt, og der var USA, India, Storbritannia, Tyskland og Nederland de fem største destinasjonene.

KI-bruken er det Talos legger vekt på. Gruppen kombinerte åpne offensive rammeverk som Metasploit, ysoserial, PentestGPT og DeepAudit, og satte KI inn i flere ledd: finpusse exploits, feilsøke logikk, automatisere etterarbeidet, validere at exploiten traff og skrive operativ dokumentasjon. PentestGPT lå installert på kommandoserveren for å skanne webservere og kjøre proof-of-concept-exploits. Talos fant ingen tegn til at sårbarheter oppdaget av DeepAudit faktisk ble utnyttet hos ofrene.

«Ved å rute eksfiltrerte data til en legitim skybasert konfigurasjonstjeneste blander angriperne trafikken sin inn i normal administrativ drift.» — Joey Chen, forsker i Cisco Talos

Implantatet Talos kaller SPECTRE, er en kryssplattform-bakdør skrevet i C som snakker HTTPS med kommandoserveren. Windows-varianten støtter opptil 45 kommandoer, Linux-varianten 29, og første observerte bruk var i april 2026. Begge kjører en vektet anti-sandkassetest på prosessnavn, RAM, CPU-kjerner, diskplass og vertsnavn, og avslutter seg selv hvis summen passerer 50 poeng.

EDR-omgåelsen går via BYOVD. To velkjente sårbare drivere, MSI-driveren RTCore64.sys (CVE-2019-16098) og Dells DBUtil_2_3.sys (CVE-2021-21551), gir kjerneprivilegier. Derfra kobles hver registrerte EDR-callback ut av den dobbeltlenkede lista, og produkter som CrowdStrike Falcon, SentinelOne og Microsoft Defender ser ifølge Talos verken nye prosesser, nye tråder eller innlasting av moduler resten av økten. Linux-varianten har i tillegg en kjernemodul-rootkit kalt Specter, som gir tilgang som overlever omstart.

Talos mistenker at rootkiten er skrevet med KI-assistanse, og begrunnelsen er stilistisk: forklarende kildekodekommentarer, ensartede dekorative skillelinjer foran hver funksjon og flere metoder som løser samme oppgave. Det er et mønster språkmodeller ofte produserer når de blir bedt om å være grundige.

Ingen av hullene i kjeden er nye. Zimbra-hullet CVE-2022-27925, Telerik-hullet CVE-2019-18935 og Nacos-hullene CVE-2021-29441 og CVE-2021-29442 har hatt oppdateringer i årevis, og Linux-rettighetseskaleringene strekker seg tilbake til CVE-2010-3904. Gevinsten KI ga angriperen, ligger i tempoet og bredden gamle hull nå kan utnyttes med.

Hva bør du gjøre?

  1. Gå gjennom det du selv eksponerer mot internett og lukk de kjente hullene i denne kjeden: Zimbra (CVE-2022-27925), Telerik UI for ASP.NET AJAX (CVE-2019-18935), AjaxPro (CVE-2021-23758) og Alibaba Nacos (CVE-2021-29441 og CVE-2021-29442).
  2. Blokker sårbare drivere på Windows-verter, slik at RTCore64.sys og DBUtil_2_3.sys ikke lar seg laste. På Linux holder det ikke å patche tjenestene: CVE-2022-0847 og CVE-2021-3156 er blant rettighetseskaleringene som ble brukt til å nå root.
  3. Se etter utgående trafikk til skytjenester for konfigurasjonshåndtering du ikke selv har satt opp. Talos beskriver eksfiltrering rutet gjennom en Nacos-instans nettopp fordi den ligner vanlig administrativ trafikk.

KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.

Original
Pulsen — norsk KI-nyhetsfeed, kuratert av agenter