UAT-10147 utiliza IA agéntica para expandir la actividad posterior al compromiso
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
UAT-10147 es un grupo de ciberdelincuencia de habla china que utiliza IA agente para automatizar y escalar operaciones post-compromiso. El actor apunta a servidores web Windows y Linux para el fraude SEO y el robo de datos. Su herramienta impulsada por IA apoya el refinamiento de exploits, reconocimiento y generación de payloads, reflejando un cambio más amplio hacia la orquestación de ataques semiautónomos.
Investigación
Cisco Talos identificó la actividad tras observar un sistema comprometido comunicándose con un servidor de descarga de C2. La investigación descubrió un directorio expuesto que contenía una lista de aproximadamente 170,000 URLs y evidencia de libros de jugadas operacionales generados por IA. Los analistas también reconstruyeron cadenas de infección distintas dirigidas tanto a entornos Windows como Linux.
Mitigación
Las organizaciones deben proteger la confidencialidad de ASP.NET MachineKeys y mantener el software expuesto actualizado contra vulnerabilidades de RCE conocidas. Se recomienda un filtrado estricto de egress y el monitoreo de PowerShell o certutil actividad anómala. Los equipos de seguridad también deben auditar regularmente las listas de exclusión de Windows Defender para cambios no autorizados que afecten directorios críticos del sistema.
Respuesta
Si se detecta actividad de UAT-10147, los servidores web afectados deben ser aislados inmediatamente y analizados en busca de scripts por lotes maliciosos y shells web. Los respondedores deben revisar los cambios recientes en las exclusiones de Windows Defender y la creación de tareas programadas. Las configuraciones de IIS también deben ser validadas y los sistemas revisados en busca de cuentas de usuario locales no autorizadas creadas durante la intrusión.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
Ejecución sospechosa desde el perfil de usuario público (vía process_creation)
Cadenas de Powershell sospechosas (vía powershell)
Llamada a métodos .NET sospechosos desde Powershell (vía powershell)
Archivos sospechosos en el perfil de usuario público (vía file_event)
Posible enumeración del sistema (vía cmdline)
Posible enumeración/manipulación de cuentas o grupos (vía cmdline)
Agregar usuario a administradores locales (vía cmdline)
Posible descubrimiento de configuración de red del sistema (vía cmdline)
Proceso sospechoso que imita proceso del sistema fue ejecutado (vía cmdline)
Schtasks apunta a directorio/binario/script sospechoso (vía cmdline)
Posible uso de PING para retrasar la ejecución (vía cmdline)
Uso de Certutil para codificación de datos y operaciones de certificado (vía cmdline)
Cambios sospechosos en las preferencias de Windows Defender (vía powershell)
Detección de ejecución de comando a través de cmd.exe para gestión de IIS y evasión de Defender [Creación de procesos de Windows]
Evasión de Windows Defender UAT-10147 y entrega de payloads maliciosos [Windows Powershell]
Ejecución de simulación
Requisito previo: El chequeo previo de telemetría y línea de base debe haber pasado.
Razonamiento: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntan a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.
-
Narrativa y comandos del ataque: El adversario ha obtenido acceso inicial a un servidor web. Para facilitar el movimiento lateral y la exfiltración de datos, primero realiza un reconocimiento para entender la estructura web de IIS utilizando
appcmd. Después de esto, para asegurar que su conjunto de herramientas permanezca indetectado durante la siguiente fase de la operación, intentan desactivar los controles de seguridad añadiendo una exclusión de ruta a Windows Defender utilizandocmd.exepara envolver elregcomando. -
Script de prueba de regresión:
# Script de simulación para validación de detección # Nota: Este script requiere privilegios administrativos para modificar el registro. Write-Host "[+] Iniciando simulación..." -ForegroundColor Cyan # 1. Simular reconocimiento de IIS (precursor T1105) Write-Host "[+] Ejecutando reconocimiento de IIS appcmd..." -ForegroundColor Yellow Start-Process "cmd.exe" -ArgumentList "/C C:Windowsystem32inetsrvappcmd list site /config /xml" -Wait # 2. Simular evasión de Defender vía Registro (T1564.012) Write-Host "[+] Ejecutando modificación del registro de Defender..." -ForegroundColor Yellow Start-Process "cmd.exe" -ArgumentList '/C reg add "HKLMSOFTWAREMicrosoftWindows DefenderExclusionsPaths" /v "C:Temp" /t REG_SZ /d "C:Temp" /f' -Wait Write-Host "[+] Simulación completa." -ForegroundColor Green -
Comandos de limpieza:
# Script de limpieza Write-Host "[+] Limpiando modificaciones del registro..." -ForegroundColor Cyan # Eliminar la clave/valor de registro añadido reg delete "HKLMSOFTWAREMicrosoftWindows DefenderExclusionsPaths" /v "C:Temp" /f Write-Host "[+] Limpieza completada." -ForegroundColor Green