SPECTRE Kínából

Editors' Pick

A Cisco Talos egy új, kínai nyelvű, pénzügyileg motivált támadói csoportot, az UAT-10147-et vizsgálta, amely sebezhető IIS- és Linux-szervereket kompromittál. A csoport elsősorban SEO-csalással és adatlopással monetizálja a hozzáférést, miközben saját malware-eket, nyílt forrású támadóeszközöket és fejlett védelmi megkerülési technikákat kombinál. Érintett rendszereket többek között Brazíliában, Bolíviában, Kínában, Kanadában és Vietnámban, kormányzati, egyetemi, média-, technológiai és gaming szervezeteknél azonosítottak. 

A művelet központi eszköze a SPECTRE, egy Windows és Linux alatt is működő implantátum. Képességei közé tartozik a C2-kommunikáció, folyamatinjektálás, hitelesítőadat-lopás és anti-analysis, Windows alatt pedig BYOVD (Bring Your Own Vulnerable Driver) technikával képes az EDR-védelem semlegesítésére. Linuxon a támadók egy kernel-rootkitet alkalmaznak a folyamatok, fájlok és hálózati aktivitás elrejtésére. 

A Talos forráskód-elemzése arra is utal, hogy a Linux-rootkit egyes részeit generatív AI segítségével fejleszthették. Egy párhuzamos Talos-vizsgálat szerint az UAT-10147 ennél szélesebb körben is használ agentikus AI-t, exploitok finomítására, felderítésre, payload-generálásra, hibakeresésre és post-exploitation automatizálására. A Talos ezt már a támadói AI-használat elmozdulásaként értékeli az egyszerű kódgenerálástól a részben autonóm offenzív műveletek felé. 

FORRÁS