Киберпрестъпна група, говореща китайски език, използва инструменти, подпомагани от изкуствен интелект (ИИ), за да превърне уязвими уеб сървъри в точки за достъп. Това показва как добре познати слабости стават по-опасни, когато атакуващите автоматизират работата около тях.

Групата, проследявана като UAT-10147, се насочва към свързани с интернет системи под Windows и Linux в правителствения сектор, образованието, медиите, технологиите и гейминга. Жертви бяха идентифицирани в няколко държави, докато свързан сървър съдържаше списък с цели от около 170 000 URL адреса.

Cisco Talos идентифицира дейността и установи, че операторите смесват публични експлойти с генерирани от ИИ инструкции, скриптове и стъпки за тестване. В доклад на Cisco Talos се посочва, че този подход е помогнал на групата да извършва сложни прониквания в по-голям мащаб. Непосредствената загриженост не е само нова слабост, а по-бързият процес на атака.

ИИ може да помогне на оператора да сканира сайт, да коригира неуспешен експлойт, да провери дали даден злонамерен код е проработил, да събере подробности за системата и да настрои задна вратичка (backdoor) с много по-малко ръчни усилия. Дейността сигнализира за практическа промяна в криминалните операции днес. UAT-10147 изглежда използва ИИ от агентен тип като оперативен асистент, а не като единствен автоматизиран инструмент.

Групата комбинира тези работни процеси с утвърдени офанзивни рамки. Този бленд позволява откриването на слабости, изграждането на злонамерен код, тестването на резултатите и документирането на следващото действие. Първоначалният достъп се основава на публично известни слабости за отдалечено изпълнение на код (RCE) в Zimbra, AjaxPro, Nacos и Telerik.

При Windows операторите използваха отдалечен достъп за инсталиране на BadIIS – зловреден IIS модул, свързан с манипулиране на резултатите от търсенето. Те също така използваха скриптове за ескалация на привилегиите и отслабване на сканирането за сигурност около папките на IIS. Целите под Linux следваха подобен модел – след поставяне на уеб шел (web shell), групата използва локални уязвимости за ескалация на привилегиите, включително Dirty Pipe, за да достигне root достъп.

Организациите трябва да третират уеб сървърите с публичен достъп като активи с висок приоритет. Бързото инсталиране на корекции за сигурност, ограничаването на ненужното излагане в мрежата и наблюдението за необичайни планирани задачи или нови акаунти могат да прекъснат тази верига на атака.