Cisco Talos heeft een Chinese cyberdreiging, aangeduid als UAT-10147, geïdentificeerd die wereldwijd Windows- en Linux-webservers aanvalt. De groep richt zich op organisaties in onder meer de overheid, het onderwijs, de media, technologie en gaming. UAT-10147 maakt gebruik van publiek bekende kwetsbaarheden om op grote schaal toegang te verkrijgen.

Wat deze dreiging onderscheidt, is de integratie van agentische AI in hun aanvalsmethoden. Deze AI-gestuurde tooling wordt ingezet voor exploitatie, verkenning, payloadgeneratie, validatie en het behouden van toegang. Talos observeerde AI-gegenereerde operationele handleidingen, geautomatiseerde exploit-scripts en foutopsporingslogica die echte inbraken ondersteunen. De groep gebruikt een combinatie van open source offensieve frameworks zoals Metasploit, ysoserial, PentestGPT en DeepAudit, naast meerdere privilege-escalatie-exploits, om hun operaties te automatiseren en persistentie te waarborgen.

Volgens Talos stelt de toepassing van AI-gegenereerde exploitatie-instructies, automatisering en validatie dreigingsactoren in staat om complexe aanvallen efficiënter op te schalen, terwijl de benodigde expertise voor geavanceerde post-compromise activiteiten afneemt. UAT-10147 voert diverse criminele activiteiten uit, waaronder zoekmachineoptimalisatiefraude en datadiefstal.

De groep richt zich op waardevolle, internet-blootgestelde webservers in landen als Brazilië, Bolivia, China, Canada en Vietnam. Uit onderzoek blijkt dat zij een lijst van ongeveer 170.000 URL's als doelwit gebruiken, verdeeld over meerdere bestanden om scannen efficiënter te maken. Een operationele fout leidde tot het ontdekken van een open directory op een downloadserver, waar Talos inzicht kreeg in de gebruikte tools en methoden.

De aanvallen beginnen vaak met het verkrijgen van remote code execution op een website of server, waarna een geautomatiseerd script malware installeert voor SEO-fraude of datadiefstal. Soms wordt een web shell geïnstalleerd om handmatig de BadIIS-malware te plaatsen en persistentie te verzekeren. Deze werkwijze illustreert een verschuiving van AI-ondersteunde scripting naar semi-autonome offensieve coördinatie binnen cyberaanvallen.