گروه تهدید موسوم به UAT-10147 با ترکیب ابزارهای مبتنی بر هوش مصنوعی و چارچوب‌های هجومی متن‌باز، موجی از حملات گسترده علیه وب‌سرورهای ویندوز و لینوکس در سطح جهانی راه‌اندازی کرده است.

اهداف و دامنه حملات UAT-10147

محققان Cisco Talos گزارش کرده‌اند که این بازیگران سرورهای حوزه‌های آموزش، رسانه، فناوری و بازی را هدف قرار می‌دهند. جمع‌آوری داده‌ها نشان می‌دهد اهداف در کشورهایی مانند Brazil، Bolivia، China، Canada و Vietnam متمرکزند. مجموعه داده‌های لو رفته بیش از 170,000 URL را شامل می‌شود که مهاجمان برای پردازش مؤثر آن را به چندین فایل تقسیم کرده‌اند.

زنجیره حمله UAT-10147

  • بهره‌برداری از آسیب‌پذیری‌های عمومی برای اجرای کد از راه دور (RCE) روی وب‌سایت‌ها یا سرورهای IIS.
  • اجرای اسکریپت‌های خودکار برای دانلود و استقرار بدافزارهایی که برای تقلب در SEO یا سرقت داده طراحی شده‌اند.
  • نصب وب‌شل در مواردی و استقرار بدافزارهایی مانند BadIIS و درِ پشتی‌های اضافی برای حفظ دسترسی پایدار.

ابزارها و ایمپلنت‌های کلیدی

تحلیل‌ها نشان می‌دهد ترکیبی از چارچوب‌های متن‌باز در این حملات به‌کار رفته است: Metasploit، ysoserial، PentestGPT و ابزارهای اسکن مبتنی بر هوش مصنوعی مانند DeepAudit. (ارجاع داخلی: بررسی PentestGPT.)

  • اسکریپت‌های batch که با certutil ابزارهای بعدی را دانلود می‌کنند، از جمله EfsPotato، Quasar RAT و اسکریپت‌های تکمیلی.
  • استفاده از EfsPotato برای ارتقای دسترسی و ایجاد استثنا در Microsoft Defender.
  • پاک‌سازی پیلودهای اولیه جهت پنهان‌سازی ردپا و جلوگیری از تحلیل جرم‌شناسی.
  • استقرار ایمپلنت‌هایی مانند Gh0stCringe، Noodle RAT و ایمپلنت چندپلتفرمی SPECTRE.
  • ایجاد تداوم با بهره‌گیری از تسک‌های زمان‌بندی‌شده فریبنده (مثلاً "Google Chrome Start").
نمونه ساختار اسکریپت‌های حمله UAT-10147

حملات لینوکسی و افزایش امتیاز محلی (LPE)

در موارد لینوکسی، مهاجمان ابتدا با بهره‌برداری از آسیب‌پذیری‌های شناخته‌شده foothold کسب می‌کنند و سپس با استفاده از اکسپلویت‌های افزایش امتیاز محلی (LPE) مانند CVE-2022-0995 و CVE-2021-3156 امتیاز root را به‌دست می‌آورند. پس از دستیابی به سطح روت، ایمپلنت‌هایی مانند Noodle RAT، SPECTRE و Meterpreter برای برقراری ارتباط خروجی با زیرساخت C2 نصب می‌شوند.

نمونه‌ای از ابزارهای دسترسی از راه دور مورد استفاده در حملات

نقش هوش مصنوعی در عملیات UAT-10147

UAT-10147 از هوش مصنوعی برای اتوماسیون مراحل مختلف بهره می‌برد: پالایش اکسپلویت‌ها، خودکارسازی گردش‌کارهای پس از بهره‌برداری، اعتبارسنجی اکسپلویت‌ها و تولید مستندات عملیاتی. استفاده از ابزارهایی همچون PentestGPT و DeepAudit سرعت مقیاس‌پذیری عملیات را افزایش می‌دهد و امکان اجرای گسترده‌تر حملات را فراهم می‌کند.

استتار ترافیک خروجی و سوء‌استفاده از سرویس‌های مشروع

مهاجمان برای مخفی‌سازی داده‌های استخراج‌شده از سرویس‌های ابری مشروع استفاده می‌کنند و ترافیک خروجی را با ترافیک مدیریتی عادی ترکیب می‌کنند؛ این تکنیک تشخیص را دشوارتر می‌سازد و نیازمند تحلیل دقیق‌تر لاگ‌ها و رفتار شبکه است.

راهبردهای دفاعی فوری

  • پیاده‌سازی پچ‌های امنیتی برای رفع آسیب‌پذیری‌های شناخته‌شده (مراجعه به NVD).
  • تقویت نظارت رفتاری و تحلیل لاگ برای شناسایی الگوهای اسکریپت‌محور و اتصالات خروجی مشکوک.
  • استقرار و پیکربندی درست راهکارهای EDR؛ با توجه به تلاش مهاجمان برای ایجاد استثنا، بررسی مداوم کانفیگ و لاگ‌های EDR ضروری است.
  • بازبینی و حفاظت از فایل‌ها و دایرکتوری‌های باز (open directories) و حذف موارد غیرضروری.
  • آموزش تیم‌های عملیاتی و پاسخ به رخداد برای شناسایی و مهار سریع حملات مبتنی بر اتوماسیون و هوش مصنوعی.

اقدامات فنی پیشنهادی

  • محدودسازی اجرای اسکریپت‌های از راه دور و کنترل دسترسی به ابزارهایی مانند certutil.
  • اجرای تحلیل رفتاری ترافیک خروجی و تعیین قواعد بلک‌/وایت‌لیست برای ارتباطات خارجی.
  • استقرار سامانه های هشداردهی مبتنی بر IOCهای شناخته‌شده مرتبط با SPECTRE و ایمپلنت‌های مشاهده‌شده.

گزارش Cisco Talos حاکی از رشد استفاده از ابزارهای خودران و هوش مصنوعی در مجموعه عملیات بازیگران تهدید است؛ این روند ایجاب می‌کند شیوه‌های دفاعی بازنگری، روند پچ‌گذاری تسریع و توانایی‌های تشخیصی تقویت شود. رصد مداوم شیوه‌های استتاری و مسیرهای خروجی مبتنی بر سرویس‌های مشروع به تدوین واکنش‌های دقیق‌تر کمک خواهد کرد.

منابع: گزارش‌های Cisco Talos و صفحات پروژه‌های متن‌باز مرتبط با ابزارهای بهره‌برداری و اسکن امنیتی.