Onderzoekers hebben een Chinese cybercrimegroep geïdentificeerd, genaamd UAT-10147, die wereldwijd Windows- en Linux-webservers aanvalt binnen sectoren als onderwijs, media, technologie en gaming. De meeste doelwitten bevinden zich in Brazilië, Bolivia, China, Canada en Vietnam. Deze dreigingsactiviteit kwam aan het licht na de ontdekking van een open directory op het IP-adres 139.180.197[.]150, dat communiceerde met een van de geïnfecteerde systemen. Volgens Cisco Talos maakte de groep gebruik van openbaar bekende kwetsbaarheden om op grote schaal toegang te verkrijgen.
De aanvallers zetten een combinatie van open-source offensieve frameworks in, waaronder Metasploit, ysoserial, PentestGPT, DeepAudit en diverse privilege-escalatie-exploits om inbraakoperaties te automatiseren en persistentie te waarborgen. UAT-10147 voert SEO-fraude en datadiefstal uit en integreert kunstmatige intelligentie (AI) in verschillende fases van de aanvalscyclus, zoals exploitontwikkeling, reconnaissance, payloadgeneratie, validatie en het handhaven van toegang. AI wordt ingezet om exploits te verfijnen, logica te troubleshooten, post-exploitatieprocessen te automatiseren en operationele documentatie te genereren, wat duidt op een poging om offensieve technieken op grote schaal toe te passen.
Analyse van de blootgestelde directory toonde een tekstbestand met ongeveer 170.000 URL's als doelwitten, verdeeld over 17 kleinere bestanden van circa 10.000 URL's per stuk. De top vijf landen op de lijst zijn de Verenigde Staten, India, het Verenigd Koninkrijk, Duitsland en Nederland. De aanvalsketens bestaan uit het misbruiken van bekende kwetsbaarheden om remote code execution (RCE) te bereiken op websites of kwetsbare IIS-servers, gevolgd door het automatisch installeren van malware voor SEO-fraude of datadiefstal. Soms wordt een webshell ingezet, die toegang verschaft voor het plaatsen van BadIIS en andere backdoors voor blijvende toegang.
De groep gebruikt batchscripts die onder meer certutil inzetten om een privilege-escalatietool genaamd "EfsPotato", een secundair batchscript en de Quasar RAT te downloaden van een externe server. Met EfsPotato worden verhoogde systeemrechten verkregen en Microsoft Defender-exclusies ingesteld. Initiële payloads worden verwijderd om sporen te wissen en forensisch onderzoek te bemoeilijken. Vervolgens worden implantaten zoals Gh0stCringe en een nieuw, cross-platform implantaat genaamd SPECTRE ingezet. Het secundaire batchscript start Quasar RAT stilletjes op en creëert persistentie via een misleidende geplande taak met de naam "Google Chrome Start". Met de verhoogde rechten wordt een derde batchscript gedownload dat BadIIS installeert, een malwarevariant die bekendstaat als onderdeel van een malware-as-a-service (MaaS)-model en door meerdere Chinese cybergroepen wordt gebruikt.
De Linux-aanvallen maken gebruik van verschillende bekende kwetsbaarheden om een eerste toegang te verkrijgen, gevolgd door het misbruiken van diverse Local Privilege Escalation (LPE)-exploits om rootrechten te verkrijgen, waaronder CVE-2022-0995, CVE-2021-3156, CVE-2015-5287, CVE-2015-3246, CVE-2010-3904 en CVE-2022-0847. Na het verkrijgen van roottoegang worden meerdere backdoors ingezet, zoals Noodle RAT (een variant van Gh0st RAT en Rekoobe), SPECTRE en Meterpreter, die uitgaande verbindingen naar command-and-control-infrastructuur mogelijk maken.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *