SOC Prime Bias: High

26 Aug 2026 06:58 UTC

UAT-10147 usa IA agênciada para expandir a atividade pós-comprometimento

Author Photo
SOC Prime Team linkedin icon Seguir
UAT-10147 usa IA agênciada para expandir a atividade pós-comprometimento
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

UAT-10147 é um grupo de cibercrime falante de chinês que usa IA agêntica para automatizar e escalar operações pós-comprometimento. O ator tem como alvo servidores web Windows e Linux para fraude de SEO e roubo de dados. Suas ferramentas impulsionadas por IA suportam o refinamento de exploits, reconhecimento e geração de cargas, refletindo uma mudança mais ampla em direção à orquestração de ataques semi-autônomos.

Investigação

A Cisco Talos identificou a atividade após observar um sistema comprometido se comunicando com um servidor de download C2. A investigação revelou um diretório exposto contendo uma lista-alvo de aproximadamente 170.000 URLs e evidências de manuais operacionais gerados por IA. Analistas também reconstruíram cadeias de infecção distintas direcionadas a ambientes Windows e Linux.

Mitigação

As organizações devem proteger a confidencialidade das ASP.NET MachineKeys e manter o software exposto atualizado contra vulnerabilidades RCE conhecidas. Recomenda-se um filtro de saída rigoroso e monitoramento para atividades anômalas de PowerShell ou certutil . As equipes de segurança também devem auditar regularmente as listas de exclusões do Windows Defender para alterações não autorizadas que afetem diretórios críticos do sistema.

Resposta

Se a atividade UAT-10147 for detectada, os servidores web afetados devem ser isolados imediatamente e analisados em busca de scripts em lote maliciosos e web shells. Os respondedores devem revisar as alterações recentes de exclusão do Windows Defender e a criação de tarefas agendadas. As configurações do IIS também devem ser validadas, e os sistemas verificados quanto a contas de usuários locais não autorizadas criadas durante a intrusão.

Fluxo de Ataques

Ainda estamos atualizando esta parte.

Detecções

Execução Suspeita a partir do Perfil de Usuário Público (via criação de processo)

Equipe SOC Prime
25 Ago 2026

Strings Suspeitas do Powershell (via powershell)

Equipe SOC Prime
25 Ago 2026

Chamar Métodos .NET Suspeitos a partir do Powershell (via powershell)

Equipe SOC Prime
25 Ago 2026

Arquivos Suspeitos no Perfil de Usuário Público (via evento de arquivo)

Equipe SOC Prime
25 Ago 2026

Possível Enumeração do Sistema (via linha de comando)

Equipe SOC Prime
25 Ago 2026

Possível Enumeração ou Manipulação de Conta ou Grupo (via linha de comando)

Equipe SOC Prime
25 Ago 2026

Adicionar Usuário aos Administradores Locais (via linha de comando)

Equipe SOC Prime
21 Ago 2026

Possível Descoberta de Configuração de Rede do Sistema (via linha de comando)

Equipe SOC Prime
21 Ago 2026

Processo Suspeito Imitando Processo do Sistema Foi Executado (via linha de comando)

Equipe SOC Prime
21 Ago 2026

Schtasks Aponta para Diretório/Binário/Script Suspeito (via linha de comando)

Equipe SOC Prime
21 Ago 2026

Possível Uso de PING para Execução Atrasada (via linha de comando)

Equipe SOC Prime
21 Ago 2026

Usando Certutil para Codificação de Dados e Operações de Certificado (via linha de comando)

Equipe SOC Prime
21 Ago 2026

Alterações Suspeitas nas Preferências do Windows Defender (via powershell)

Equipe SOC Prime
21 Ago 2026

Detecção de Execução de Comando através do cmd.exe para Gestão do IIS e Evasão do Defender [Criação de Processo do Windows]

Regras de IA do SOC Prime
21 Ago 2026

Evasão do Windows Defender UAT-10147 e Entrega de Carga Maliciosa [Windows Powershell]

Regras de IA do SOC Prime
21 Ago 2026

Execução de Simulação

Pré-requisito: O Check de Pré-voo de Telemetria & Base deve ter passado.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e narrativa DEVEM refletir diretamente os TTPs identificados e têm como objetivo gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.

  • Narrativa & Comandos do Ataque: O adversário ganhou acesso inicial a um servidor web. Para facilitar o movimento lateral e a exfiltração de dados, primeiro eles realizam reconhecimento para entender a estrutura web do IIS usando appcmd. Em seguida, para garantir que suas ferramentas permaneçam indetectáveis durante a próxima fase da operação, tentam desativar os controles de segurança adicionando uma exclusão de caminho ao Windows Defender usando cmd.exe para encapsular o reg comando.

  • Script de Teste de Regressão:

    # Script de Simulação para Validação de Detecção
    # Nota: Este script requer privilégios administrativos para modificar o registro.
    
    Write-Host "[+] Iniciando Simulação..." -ForegroundColor Cyan
    
    # 1. Simular Reconhecimento IIS (precursor T1105)
    Write-Host "[+] Executando reconhecimento IIS appcmd..." -ForegroundColor Yellow
    Start-Process "cmd.exe" -ArgumentList "/C C:Windowssystem32inetsrvappcmd list site /config /xml" -Wait
    
    # 2. Simular Evasão do Defender via Registro (T1564.012)
    Write-Host "[+] Executando modificação de Registro do Defender..." -ForegroundColor Yellow
    Start-Process "cmd.exe" -ArgumentList '/C reg add "HKLMSOFTWAREMicrosoftWindows DefenderExclusionsPaths" /v "C:Temp" /t REG_SZ /d "C:Temp" /f' -Wait
    
    Write-Host "[+] Simulação Completa." -ForegroundColor Green
  • Comandos de Limpeza:

    # Script de Limpeza
    Write-Host "[+] Limpando modificações no registro..." -ForegroundColor Cyan
    
    # Remover a chave/valor de registro adicionada
    reg delete "HKLMSOFTWAREMicrosoftWindows DefenderExclusionsPaths" /v "C:Temp" /f
    
    Write-Host "[+] Limpeza Completa." -ForegroundColor Green