UAT-10147 Utilizza l’IA Agente per Ampliare l’Attività Post-Compromissione
Detection stack
- AIDR
- Alert
- ETL
- Query
Riepilogo
UAT-10147 è un gruppo di criminalità informatica di lingua cinese che utilizza AI agentica per automatizzare e scalare le operazioni post-compromesso. L’attore prende di mira server web Windows e Linux per frodi SEO e furti di dati. I suoi strumenti basati su AI supportano il perfezionamento degli exploit, il riconoscimento e la generazione di payload, riflettendo un cambiamento più ampio verso l’orchestrazione degli attacchi semi-autonomi.
Indagine
Cisco Talos ha identificato l’attività dopo aver osservato un sistema compromesso che comunicava con un server di download C2. L’indagine ha rivelato una directory esposta contenente una lista di target di circa 170.000 URL ed evidenze di manuali operativi generati dall’AI. Gli analisti hanno anche ricostruito le diverse catene d’infezione che prendono di mira sia ambienti Windows che Linux.
Mitigazione
Le organizzazioni dovrebbero proteggere la riservatezza di ASP.NET MachineKeys e mantenere aggiornato il software esposto contro le vulnerabilità RCE note. Si consiglia un filtraggio rigido delle uscite e il monitoraggio di PowerShell o certutil attività anomale. I team di sicurezza dovrebbero anche controllare regolarmente le liste di esclusione di Windows Defender per cambiamenti non autorizzati che influenzano le directory di sistema critiche.
Risposta
Se viene rilevata l’attività UAT-10147, i server web interessati dovrebbero essere isolati immediatamente e analizzati per script batch malevoli e web shell. I soccorritori dovrebbero verificare le recenti modifiche alle esclusioni di Windows Defender e la creazione di attività pianificate. Anche le configurazioni IIS dovrebbero essere convalidate e i sistemi controllati per account utente locali non autorizzati creati durante l’intrusione.
Flusso di Attacco
Siamo ancora aggiornando questa parte.
Rilevazioni
Esecuzione sospetta da profilo utente pubblico (via process_creation)
Stringhe di Powershell sospette (via powershell)
Chiamata di metodi .NET sospetti da Powershell (via powershell)
File sospetti nel profilo utente pubblico (via file_event)
Possibile enumerazione del sistema (via cmdline)
Possibile enumerazione/manipolazione di account o gruppi (via cmdline)
Aggiungi utente agli amministratori locali (via cmdline)
Possibile scoperta della configurazione della rete di sistema (via cmdline)
Processo sospetto che imita il processo di sistema è stato eseguito (via cmdline)
Schtasks punta a directory/binario/script sospetto (via cmdline)
Possibile utilizzo di PING per eseguire ritardi (via cmdline)
Utilizzo di Certutil per codifica dati e operazioni certificato (via cmdline)
Cambiamenti sospetti delle preferenze di Windows Defender (via powershell)
Rilevazione di esecuzione di comandi tramite cmd.exe per gestione IIS ed elusione Defender [Creazione Processo Windows]
Elusione di Windows Defender e consegna di payload malevolo [Windows Powershell] di UAT-10147
Esecuzione della simulazione
Premessa: Il controllo preliminare di Telemetry & Baseline deve essere superato.
Razionale: Questa sezione descrive l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrativa DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.
-
Narrativa dell’Attacco e Comandi: L’avversario ha ottenuto l’accesso iniziale a un server web. Per facilitare il movimento laterale e l’esfiltrazione dei dati, effettuano prima un riconoscimento per comprendere la struttura web IIS utilizzando
appcmd. Successivamente, per garantire che il loro strumento non venga rilevato durante la fase successiva dell’operazione, tentano di disabilitare i controlli di sicurezza aggiungendo un’esclusione di percorso a Windows Defender utilizzandocmd.exeper avvolgere ilregcomando. -
Script di Test di Regressione:
# Script di Simulazione per la Validazione del Rilevamento # Nota: Questo script richiede privilegi amministrativi per modificare il registro. Write-Host "[+] Avvio Simulazione..." -ForegroundColor Cyan # 1. Simulare Ricognizione IIS (predecessore T1105) Write-Host "[+] Esecuzione Ricognizione IIS appcmd..." -ForegroundColor Yellow Start-Process "cmd.exe" -ArgumentList "/C C:Windowssystem32inetsrvappcmd list site /config /xml" -Wait # 2. Simulare Elusione Defender via Registro (T1564.012) Write-Host "[+] Esecuzione Modifica Registro Defender..." -ForegroundColor Yellow Start-Process "cmd.exe" -ArgumentList '/C reg add "HKLMSOFTWAREMicrosoftWindows DefenderExclusionsPaths" /v "C:Temp" /t REG_SZ /d "C:Temp" /f' -Wait Write-Host "[+] Simulazione Completata." -ForegroundColor Green -
Comandi di Pulizia:
# Script di Pulizia Write-Host "[+] Pulizia modifiche registro..." -ForegroundColor Cyan # Rimuovere la chiave/valore di registro aggiunta reg delete "HKLMSOFTWAREMicrosoftWindows DefenderExclusionsPaths" /v "C:Temp" /f Write-Host "[+] Pulizia Completata." -ForegroundColor Green