UAT-10147 usa IA agênciada para expandir a atividade pós-comprometimento
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
UAT-10147 é um grupo de cibercrime falante de chinês que usa IA agêntica para automatizar e escalar operações pós-comprometimento. O ator tem como alvo servidores web Windows e Linux para fraude de SEO e roubo de dados. Suas ferramentas impulsionadas por IA suportam o refinamento de exploits, reconhecimento e geração de cargas, refletindo uma mudança mais ampla em direção à orquestração de ataques semi-autônomos.
Investigação
A Cisco Talos identificou a atividade após observar um sistema comprometido se comunicando com um servidor de download C2. A investigação revelou um diretório exposto contendo uma lista-alvo de aproximadamente 170.000 URLs e evidências de manuais operacionais gerados por IA. Analistas também reconstruíram cadeias de infecção distintas direcionadas a ambientes Windows e Linux.
Mitigação
As organizações devem proteger a confidencialidade das ASP.NET MachineKeys e manter o software exposto atualizado contra vulnerabilidades RCE conhecidas. Recomenda-se um filtro de saída rigoroso e monitoramento para atividades anômalas de PowerShell ou certutil . As equipes de segurança também devem auditar regularmente as listas de exclusões do Windows Defender para alterações não autorizadas que afetem diretórios críticos do sistema.
Resposta
Se a atividade UAT-10147 for detectada, os servidores web afetados devem ser isolados imediatamente e analisados em busca de scripts em lote maliciosos e web shells. Os respondedores devem revisar as alterações recentes de exclusão do Windows Defender e a criação de tarefas agendadas. As configurações do IIS também devem ser validadas, e os sistemas verificados quanto a contas de usuários locais não autorizadas criadas durante a intrusão.
Fluxo de Ataques
Ainda estamos atualizando esta parte.
Detecções
Execução Suspeita a partir do Perfil de Usuário Público (via criação de processo)
Strings Suspeitas do Powershell (via powershell)
Chamar Métodos .NET Suspeitos a partir do Powershell (via powershell)
Arquivos Suspeitos no Perfil de Usuário Público (via evento de arquivo)
Possível Enumeração do Sistema (via linha de comando)
Possível Enumeração ou Manipulação de Conta ou Grupo (via linha de comando)
Adicionar Usuário aos Administradores Locais (via linha de comando)
Possível Descoberta de Configuração de Rede do Sistema (via linha de comando)
Processo Suspeito Imitando Processo do Sistema Foi Executado (via linha de comando)
Schtasks Aponta para Diretório/Binário/Script Suspeito (via linha de comando)
Possível Uso de PING para Execução Atrasada (via linha de comando)
Usando Certutil para Codificação de Dados e Operações de Certificado (via linha de comando)
Alterações Suspeitas nas Preferências do Windows Defender (via powershell)
Detecção de Execução de Comando através do cmd.exe para Gestão do IIS e Evasão do Defender [Criação de Processo do Windows]
Evasão do Windows Defender UAT-10147 e Entrega de Carga Maliciosa [Windows Powershell]
Execução de Simulação
Pré-requisito: O Check de Pré-voo de Telemetria & Base deve ter passado.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e narrativa DEVEM refletir diretamente os TTPs identificados e têm como objetivo gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.
-
Narrativa & Comandos do Ataque: O adversário ganhou acesso inicial a um servidor web. Para facilitar o movimento lateral e a exfiltração de dados, primeiro eles realizam reconhecimento para entender a estrutura web do IIS usando
appcmd. Em seguida, para garantir que suas ferramentas permaneçam indetectáveis durante a próxima fase da operação, tentam desativar os controles de segurança adicionando uma exclusão de caminho ao Windows Defender usandocmd.exepara encapsular oregcomando. -
Script de Teste de Regressão:
# Script de Simulação para Validação de Detecção # Nota: Este script requer privilégios administrativos para modificar o registro. Write-Host "[+] Iniciando Simulação..." -ForegroundColor Cyan # 1. Simular Reconhecimento IIS (precursor T1105) Write-Host "[+] Executando reconhecimento IIS appcmd..." -ForegroundColor Yellow Start-Process "cmd.exe" -ArgumentList "/C C:Windowssystem32inetsrvappcmd list site /config /xml" -Wait # 2. Simular Evasão do Defender via Registro (T1564.012) Write-Host "[+] Executando modificação de Registro do Defender..." -ForegroundColor Yellow Start-Process "cmd.exe" -ArgumentList '/C reg add "HKLMSOFTWAREMicrosoftWindows DefenderExclusionsPaths" /v "C:Temp" /t REG_SZ /d "C:Temp" /f' -Wait Write-Host "[+] Simulação Completa." -ForegroundColor Green -
Comandos de Limpeza:
# Script de Limpeza Write-Host "[+] Limpando modificações no registro..." -ForegroundColor Cyan # Remover a chave/valor de registro adicionada reg delete "HKLMSOFTWAREMicrosoftWindows DefenderExclusionsPaths" /v "C:Temp" /f Write-Host "[+] Limpeza Completa." -ForegroundColor Green