SOC Prime Bias: High

26 Aug 2026 06:58 UTC

UAT-10147 Використовує Агентний ІІ для Розширення Діяльності Після Компрометації

Author Photo
SOC Prime Team linkedin icon Стежити
UAT-10147 Використовує Агентний ІІ для Розширення Діяльності Після Компрометації
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

UAT-10147 – це кіберзлочинна група китайськомовних, яка використовує агентський ШІ для автоматизації та масштабування операцій після злому. Вона націлена на веб-сервери Windows та Linux для SEO-шахрайства та крадіжки даних. Її інструменти, що керуються ШІ, підтримують вдосконалення експлойтів, розвідку та генерацію корисних навантажень, відображаючи ширший зсув у бік напівавтономної координації атак.

Розслідування

Cisco Talos виявила активність після спостереження за скомпрометованою системою, що спілкувалася із сервером завантаження C2. Розслідування виявило відкритий каталог, що містив цільовий список приблизно з 170 000 URL-адрес та докази роботи, створеної ШІ. Аналітики також реконструювали різні ланцюги інфекції, націлені як на середовища Windows, так і на Linux.

Заходи з пом’якшення

Організації повинні захищати конфіденційність ASP.NET MachineKeys і тримати оновленим програмне забезпечення, яке виставлено під загрозу відомих RCE-уразливостей. Рекомендується сувора фільтрація вихідних даних та моніторинг аномальної активності PowerShell або certutil . Командам безпеки слід також регулярно перевіряти списки винятків Windows Defender на несанкціоновані зміни, що стосуються критичних системних каталогів.

Реагування

Якщо виявлена активність UAT-10147, заражені веб-сервери мають бути негайно ізольовані та проаналізовані на наявність шкідливих пакетних скриптів та веб-оболонок. Респонденти повинні перевірити недавні зміни у виключеннях Windows Defender та створені заплановані завдання. Конфігурації IIS також слід валідувати, а системи перевіряти на наявність несанкціонованих облікових записів локальних користувачів, створених під час злому.

Потік атаки

Ми все ще оновлюємо цю частину.

Виявлення

Підозріле виконання з загальнодоступного профілю користувача (через process_creation)

Команда SOC Prime
25 серпня 2026

Підозрілі рядки PowerShell (через powershell)

Команда SOC Prime
25 серпня 2026

Виклик підозрілих методів .NET з PowerShell (через powershell)

Команда SOC Prime
25 серпня 2026

Підозрілі файли в загальнодоступному профілі користувача (через file_event)

Команда SOC Prime
25 серпня 2026

Можливе визначення системи (через cmdline)

Команда SOC Prime
25 серпня 2026

Можливе визначення/маніпулювання обліковим записом або групою (через cmdline)

Команда SOC Prime
25 серпня 2026

Додати користувача до місцевих адміністраторів (через cmdline)

Команда SOC Prime
21 серпня 2026

Можливе виявлення конфігурації системної мережі (через cmdline)

Команда SOC Prime
21 серпня 2026

Підозрілий процес, що імітує системний процес, був виконаний (через cmdline)

Команда SOC Prime
21 серпня 2026

Schtasks вказує на підозрілу директорію / бінарник / скрипт (через cmdline)

Команда SOC Prime
21 серпня 2026

Можливе використання PING для затримки виконання (через cmdline)

Команда SOC Prime
21 серпня 2026

Використання Certutil для кодування даних та операцій з сертифікатами (через cmdline)

Команда SOC Prime
21 серпня 2026

Підозрілі зміни в параметрах Windows Defender (через powershell)

Команда SOC Prime
21 серпня 2026

Виявлення виконання команд через cmd.exe для керування IIS та ухилення від Defender [Windows Process Creation]

Правила SOC Prime AI
21 серпня 2026

Ухилення від Windows Defender та доставка шкідливого коду UAT-10147 [Windows Powershell]

Правила SOC Prime AI
21 серпня 2026

Виконання симуляції

Необхідна умова: перевірка телеметрії та базової лінії повинна бути успішно пройдена.

Обґрунтування: цей розділ детально описує точне виконання техніки противника (TTP), розробленої для активації правила виявлення. Команди та наратив МАЮТЬ безпосередньо відображати виявлені TTP і прагнути генерувати точну телеметрію, очікувану логікою виявлення. Абстрактні або не пов’язані приклади призведуть до неправильної діагностики.

  • Оповідання про атаку та команди: Противник отримав початковий доступ до веб-сервера. Для полегшення латерального переміщення та ексфільтрації даних, спочатку виконують розвідку, щоб зрозуміти структуру IIS веб-сервера, використовуючи appcmd. Після цього, щоб забезпечити невиявленість їх інструментарію під час наступної фази, вони намагаються відключити засоби безпеки, додаючи шлях виключення до Windows Defender, використовуючи cmd.exe для обгортання reg команди.

  • Скрипт регресійного тестування:

    # Симуляційний скрипт для перевірки виявлення
    # Примітка: Цей скрипт вимагає адміністративних привілеїв для зміни реєстру.
    
    Write-Host "[+] Початок симуляції..." -ForegroundColor Cyan
    
    # 1. Симуляція розвідки IIS (попередник T1105)
    Write-Host "[+] Виконання розвідки IIS appcmd..." -ForegroundColor Yellow
    Start-Process "cmd.exe" -ArgumentList "/C C:Windowssystem32inetsrvappcmd list site /config /xml" -Wait
    
    # 2. Симуляція ухилення від Defender через реєстр (T1564.012)
    Write-Host "[+] Виконання модифікації реєстру Defender..." -ForegroundColor Yellow
    Start-Process "cmd.exe" -ArgumentList '/C reg add "HKLMSOFTWAREMicrosoftWindows DefenderExclusionsPaths" /v "C:Temp" /t REG_SZ /d "C:Temp" /f' -Wait
    
    Write-Host "[+] Симуляція завершена." -ForegroundColor Green
  • Команди очистки:

    # Скрипт очистки
    Write-Host "[+] Очищення модифікацій реєстру..." -ForegroundColor Cyan
    
    # Видалення доданого ключа/значення реєстру
    reg delete "HKLMSOFTWAREMicrosoftWindows DefenderExclusionsPaths" /v "C:Temp" /f
    
    Write-Host "[+] Очищення завершено." -ForegroundColor Green