گروه تهدید موسوم به UAT-10147 با ترکیب ابزارهای مبتنی بر هوش مصنوعی و چارچوبهای هجومی متنباز، موجی از حملات گسترده علیه وبسرورهای ویندوز و لینوکس در سطح جهانی راهاندازی کرده است.
اهداف و دامنه حملات UAT-10147
محققان Cisco Talos گزارش کردهاند که این بازیگران سرورهای حوزههای آموزش، رسانه، فناوری و بازی را هدف قرار میدهند. جمعآوری دادهها نشان میدهد اهداف در کشورهایی مانند Brazil، Bolivia، China، Canada و Vietnam متمرکزند. مجموعه دادههای لو رفته بیش از 170,000 URL را شامل میشود که مهاجمان برای پردازش مؤثر آن را به چندین فایل تقسیم کردهاند.
زنجیره حمله UAT-10147
- بهرهبرداری از آسیبپذیریهای عمومی برای اجرای کد از راه دور (RCE) روی وبسایتها یا سرورهای IIS.
- اجرای اسکریپتهای خودکار برای دانلود و استقرار بدافزارهایی که برای تقلب در SEO یا سرقت داده طراحی شدهاند.
- نصب وبشل در مواردی و استقرار بدافزارهایی مانند BadIIS و درِ پشتیهای اضافی برای حفظ دسترسی پایدار.
ابزارها و ایمپلنتهای کلیدی
تحلیلها نشان میدهد ترکیبی از چارچوبهای متنباز در این حملات بهکار رفته است: Metasploit، ysoserial، PentestGPT و ابزارهای اسکن مبتنی بر هوش مصنوعی مانند DeepAudit. (ارجاع داخلی: بررسی PentestGPT.)
- اسکریپتهای batch که با
certutilابزارهای بعدی را دانلود میکنند، از جمله EfsPotato، Quasar RAT و اسکریپتهای تکمیلی. - استفاده از EfsPotato برای ارتقای دسترسی و ایجاد استثنا در Microsoft Defender.
- پاکسازی پیلودهای اولیه جهت پنهانسازی ردپا و جلوگیری از تحلیل جرمشناسی.
- استقرار ایمپلنتهایی مانند Gh0stCringe، Noodle RAT و ایمپلنت چندپلتفرمی SPECTRE.
- ایجاد تداوم با بهرهگیری از تسکهای زمانبندیشده فریبنده (مثلاً "Google Chrome Start").
حملات لینوکسی و افزایش امتیاز محلی (LPE)
در موارد لینوکسی، مهاجمان ابتدا با بهرهبرداری از آسیبپذیریهای شناختهشده foothold کسب میکنند و سپس با استفاده از اکسپلویتهای افزایش امتیاز محلی (LPE) مانند CVE-2022-0995 و CVE-2021-3156 امتیاز root را بهدست میآورند. پس از دستیابی به سطح روت، ایمپلنتهایی مانند Noodle RAT، SPECTRE و Meterpreter برای برقراری ارتباط خروجی با زیرساخت C2 نصب میشوند.
نقش هوش مصنوعی در عملیات UAT-10147
UAT-10147 از هوش مصنوعی برای اتوماسیون مراحل مختلف بهره میبرد: پالایش اکسپلویتها، خودکارسازی گردشکارهای پس از بهرهبرداری، اعتبارسنجی اکسپلویتها و تولید مستندات عملیاتی. استفاده از ابزارهایی همچون PentestGPT و DeepAudit سرعت مقیاسپذیری عملیات را افزایش میدهد و امکان اجرای گستردهتر حملات را فراهم میکند.
استتار ترافیک خروجی و سوءاستفاده از سرویسهای مشروع
مهاجمان برای مخفیسازی دادههای استخراجشده از سرویسهای ابری مشروع استفاده میکنند و ترافیک خروجی را با ترافیک مدیریتی عادی ترکیب میکنند؛ این تکنیک تشخیص را دشوارتر میسازد و نیازمند تحلیل دقیقتر لاگها و رفتار شبکه است.
راهبردهای دفاعی فوری
- پیادهسازی پچهای امنیتی برای رفع آسیبپذیریهای شناختهشده (مراجعه به NVD).
- تقویت نظارت رفتاری و تحلیل لاگ برای شناسایی الگوهای اسکریپتمحور و اتصالات خروجی مشکوک.
- استقرار و پیکربندی درست راهکارهای EDR؛ با توجه به تلاش مهاجمان برای ایجاد استثنا، بررسی مداوم کانفیگ و لاگهای EDR ضروری است.
- بازبینی و حفاظت از فایلها و دایرکتوریهای باز (open directories) و حذف موارد غیرضروری.
- آموزش تیمهای عملیاتی و پاسخ به رخداد برای شناسایی و مهار سریع حملات مبتنی بر اتوماسیون و هوش مصنوعی.
اقدامات فنی پیشنهادی
- محدودسازی اجرای اسکریپتهای از راه دور و کنترل دسترسی به ابزارهایی مانند
certutil. - اجرای تحلیل رفتاری ترافیک خروجی و تعیین قواعد بلک/وایتلیست برای ارتباطات خارجی.
- استقرار سامانه های هشداردهی مبتنی بر IOCهای شناختهشده مرتبط با SPECTRE و ایمپلنتهای مشاهدهشده.
گزارش Cisco Talos حاکی از رشد استفاده از ابزارهای خودران و هوش مصنوعی در مجموعه عملیات بازیگران تهدید است؛ این روند ایجاب میکند شیوههای دفاعی بازنگری، روند پچگذاری تسریع و تواناییهای تشخیصی تقویت شود. رصد مداوم شیوههای استتاری و مسیرهای خروجی مبتنی بر سرویسهای مشروع به تدوین واکنشهای دقیقتر کمک خواهد کرد.
منابع: گزارشهای Cisco Talos و صفحات پروژههای متنباز مرتبط با ابزارهای بهرهبرداری و اسکن امنیتی.





