Изследователи по киберсигурност разкриха подробности за китайскоговоряща група за киберпрестъпления, наречена UAT-10147, която атакува уеб сървъри под Windows и Linux в глобален мащаб в секторите на образованието, медиите, технологиите и игрите.
По-голямата част от целите се намират в Бразилия, Боливия, Китай, Канада и Виетнам. Подробности за дейността на атакуващите излязоха наяве след откриването на отворена директория, хоствана на адрес „139.180.197[.]150“, за която е установено, че комуникира с една от компрометираните машини.
„Атакуващият се възползва от публично оповестени уязвимости, за да получи първоначален достъп в голям мащаб“, заявяват от Cisco Talos в доклад от две части, публикуван миналата седмица. „Злонамереният субект използва смес от инструменти с отворен код за офанзивни цели, включително Metasploit, ysoserial, PentestGPT, DeepAudit и множество експлойти за ескалация на привилегии, за да автоматизира операциите по проникване и да установи трайно присъствие.“
UAT-10147 се описва като автор на заплахата, който извършва измами за оптимизация на търсачки (SEO) и кражба на данни, като същевременно интегрира инструменти, базирани на изкуствен интелект (ИИ), в различни фази на цикъла на атаката, за да улесни експлоатацията, разузнаването, генерирането на злонамерен код, валидирането и поддържането на достъпа.
По-конкретно, това включва използване на ИИ за подобряване на експлойтите, отстраняване на логически грешки, автоматизиране на работните процеси след компрометиране на системата, валидиране на експлойтите и генериране на оперативна документация, което показва опит за прилагане на офанзивни техники в мащаб.
Анализът на откритата директория идентифицира текстов файл, съдържащ списък с цели с приблизително 170 000 URL адреса, като атакуващият го е разделил на 17 по-малки файла, съдържащи около 10 000 URL адреса всеки, за по-ефективно обработване на набора. Петте водещи държави в списъка с цели са САЩ, Индия, Обединеното кралство, Германия и Нидерландия.
Веригите на атака включват експлоатиране на известни пропуски за постигане на отдалечено изпълнение на код (RCE) на уебсайт или уязвим IIS сървър, последвано от стартиране на автоматизиран скрипт за инсталиране и внедряване на зловреден код за SEO измами или кражба на данни. При определени случаи се внедрява уеб шел (web shell), което след това проправя пътя за BadIIS и допълнителни задни врати (backdoors) за постоянен достъп.
Някои от другите стъпки, предприети от UAT-10147, са следните:
- Използване на batch скрипт, който прилага certutil за изтегляне на инструмент за ескалация на привилегии („EfsPotato“), вторичен batch скрипт и Quasar RAT от отдалечен сървър („adminapi.tippusoni[.]in“);
- Използване на EfsPotato за придобиване на повишени системни привилегии и конфигуриране на изключения в Microsoft Defender;
- Изтриване на първоначалния злонамерен код с цел заличаване на следите и възпрепятстване на компютърно-криминалистичния анализ;
- Внедряване на последващи импланти като Gh0stCringe и неописан досега кросплатформен имплант, наречен SPECTRE;
- Използване на вторичния batch скрипт за скрито изпълнение на Quasar RAT и установяване на трайно присъствие чрез подвеждаща планирана задача с име „Google Chrome Start“;
- Злоупотреба с повишените привилегии за изтегляне на трети batch скрипт, който след това инсталира BadIIS.
Интересното е, че основният зловреден софтуер BadIIS е същият специфичен вариант, за който е известно, че работи по модела „зловреден софтуер като услуга“ (MaaS) и се използва от множество китайскоговорящи групи за киберпрестъпления.
Атаките срещу Linux системи, подобно на този случай, използват различни известни уязвимости за получаване на първоначален достъп, последвано от експлоатиране на известни уязвимости за локална ескалация на привилегии (LPE) с цел придобиване на root права, включително CVE-2022-0995, CVE-2021-3156, CVE-2015-5287, CVE-2015-3246, CVE-2010-3904 и CVE-2022-0847.
След отключване на достъп на ниво root е наблюдавано, че атакуващият внедрява множество задни врати като Noodle RAT (вариант на Gh0st RAT и Rekoobe), SPECTRE и Meterpreter, за да позволи изходящи връзки към отдалечена инфраструктура за управление и контрол (C2). Някои от уязвимостите, използвани от злонамерения субект в хода на кампанията, включват CVE-2022-27925 (Zimbra), CVE-2021-23758 (AjaxPro), CVE-2019-18935 (Telerik UI за ASP.NET AJAX), CVE-2021-29441 и CVE-2021-29442 (Alibaba Nacos).
„Чрез насочване на източените данни към легитимна облачна услуга за управление на конфигурации, атакуващите ефективно сливат своя трафик с нормалните административни операции“, споделя изследователят от Talos Джоуи Чен. „Този избор на инфраструктура действа като асинхронен канал за източване на данни, позволявайки на противниците да проверяват своя собствен Nacos инстанс, за да потвърдят успешната експлоатация при жертвите без оперативните разходи или риска от разкриване при установяване на постоянен обратен шел (reverse shell) или поддържане на директни входящи връзки.“
Забележителен аспект от техниките на UAT-10147 е базираната на ИИ рамка, наречена DeepAudit, използвана за сканиране за уязвимости. От Talos заявяват, че не са открили доказателства атакуващият да е експлоатирал уязвимости, открити от инструмента в средите на жертвите, въпреки че той е бил оставен достъпен на сървъра за управление.
Това повдига възможността атакуващите да планират използването на DeepAudit за идентифициране на уязвимости в целевите среди. Алтернативно, също така е вероятно той да бъде използван за подобряване на техните собствени защити.