SOC Prime Bias: High

26 Aug 2026 06:58 UTC

UAT-10147 Nutzt Agentische KI zur Erweiterung der Post-Kompromiss-Aktivität

Author Photo
SOC Prime Team linkedin icon Folgen
UAT-10147 Nutzt Agentische KI zur Erweiterung der Post-Kompromiss-Aktivität
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

UAT-10147 ist eine chinesischsprachige Cybercrime-Gruppe, die agentische KI nutzt, um Post-Kompromittierungsoperationen zu automatisieren und zu skalieren. Der Akteur zielt auf Windows- und Linux-Webserver ab, um SEO-Betrug und Datendiebstahl durchzuführen. Die KI-gesteuerten Tools unterstützen die Verfeinerung von Exploits, Aufklärung und Payload-Generierung und spiegeln einen breiteren Trend zu halbautonomer Angrifforchestierung wider.

Untersuchung

Cisco Talos identifizierte die Aktivitäten, nachdem ein kompromittiertes System beobachtet wurde, das mit einem C2-Download-Server kommunizierte. Die Untersuchung enthüllte ein offenes Verzeichnis, das eine Zielliste von etwa 170.000 URLs sowie Beweise für KI-generierte operative Handbücher enthielt. Analysten rekonstruierte auch verschiedene Infektionsketten, die sowohl auf Windows- als auch auf Linux-Umgebungen abzielten.

Minderung

Organisationen sollten die Vertraulichkeit von ASP.NET-MachineKeys schützen und exponierte Software gegen bekannte RCE-Schwachstellen aktualisiert halten. Striktes Egress-Filtering und Monitoring auf anomale PowerShell- oder certutil Aktivitäten werden empfohlen. Sicherheitsteams sollten zudem regelmäßig die Ausnahmelisten von Windows Defender auf unzulässige Änderungen überprüfen, die kritische Systemverzeichnisse betreffen.

Reaktion

Wenn Aktivität von UAT-10147 erkannt wird, sollten betroffene Webserver sofort isoliert und auf bösartige Batch-Skripte und Web-Shells analysiert werden. Einsatzkräfte sollten letzte Änderungen an Windows Defender-Ausnahmen und die Erstellung geplanter Aufgaben überprüfen. IIS-Konfigurationen sollten ebenfalls validiert und Systeme auf unautorisierte lokale Benutzerkonten überprüft werden, die während der Intrusion erstellt wurden.

Angriffsablauf

Wir aktualisieren diesen Teil noch.

Erkennungen

Verdächtige Ausführung aus dem öffentlichen Benutzerprofil (via process_creation)

SOC Prime Team
25. Aug 2026

Verdächtige PowerShell-Strings (via powershell)

SOC Prime Team
25. Aug 2026

Verdächtige .NET-Methodenaufrufe von PowerShell aus (via powershell)

SOC Prime Team
25. Aug 2026

Verdächtige Dateien im öffentlichen Benutzerprofil (via file_event)

SOC Prime Team
25. Aug 2026

Mögliche Systemaufzählung (via cmdline)

SOC Prime Team
25. Aug 2026

Mögliche Konto- oder Gruppennummerierung / Manipulation (via cmdline)

SOC Prime Team
25. Aug 2026

Benutzer zur lokalen Administratoren hinzufügen (via cmdline)

SOC Prime Team
21. Aug 2026

Mögliche Erkennung der Systemnetzwerkkonfiguration (via cmdline)

SOC Prime Team
21. Aug 2026

Verdächtiger Prozess, der Systemprozess nachahmt, wurde ausgeführt (via cmdline)

SOC Prime Team
21. Aug 2026

Schtasks zeigt auf verdächtiges Verzeichnis / Binary / Script (via cmdline)

SOC Prime Team
21. Aug 2026

Mögliche PING-Nutzung zur Verzögerung der Ausführung (via cmdline)

SOC Prime Team
21. Aug 2026

Verwendung von Certutil für die Datenkodierung und Zert-Operationen (via cmdline)

SOC Prime Team
21. Aug 2026

Verdächtige Änderungen der Windows Defender-Einstellungen (via powershell)

SOC Prime Team
21. Aug 2026

Erkennung der Befehlsausführung über cmd.exe für IIS-Management und Defender-Umgehung [Windows-Prozessausschöpfung]

SOC Prime AI-Regeln
21. Aug 2026

UAT-10147 Umgehung von Windows Defender und bösartige Payload-Zustellung [Windows Powershell]

SOC Prime AI-Regeln
21. Aug 2026

Simulationsausführung

Voraussetzung: Der Telemetrie- & Basislinien-Pre-Flight-Check muss bestanden haben.

Begründung: Dieser Abschnitt beschreibt die genaue Umsetzung der gegnerischen Technik (TTP), die entwickelt wurde, um die Erkennungsregel auszulösen. Die Befehle und Erzählung MÜSSEN direkt die identifizierten TTPs widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht zusammenhängende Beispiele führen zur Fehldiagnose.

  • Angriffs-Narrativ & Befehle: Der Angreifer hat sich initialen Zugang zu einem Webserver verschafft. Um laterale Bewegung und Datenausfuhr zu erleichtern, führen sie zunächst eine Aufklärung durch, um die IIS-Webstruktur mithilfe von appcmdzu verstehen. Anschließend versuchen sie, um sicherzustellen, dass ihr Toolkit während der nächsten Phase der Operation unentdeckt bleibt, Sicherheitskontrollen zu deaktivieren, indem sie eine Pfadausschluss zu Windows Defender hinzufügen mit Hilfe von cmd.exe um den reg Befehl zu umschließen.

  • Regressionstest-Skript:

    # Simulations-Skript für Erkennungsvalidierung
    # Hinweis: Dieses Skript benötigt Administratorrechte, um das Register zu ändern.
    
    Write-Host "[+] Simulation starten..." -ForegroundColor Cyan
    
    # 1. IIS-Aufklärung simulieren (T1105-Vorläufer)
    Write-Host "[+] IIS appcmd-Aufklärung ausführen..." -ForegroundColor Yellow
    Start-Process "cmd.exe" -ArgumentList "/C C:Windowssystem32inetsrvappcmd list site /config /xml" -Wait
    
    # 2. Defender-Ausweichung über das Register simulieren (T1564.012)
    Write-Host "[+] Windows Defender-Registeränderung ausführen..." -ForegroundColor Yellow
    Start-Process "cmd.exe" -ArgumentList '/C reg add "HKLMSOFTWAREMicrosoftWindows DefenderExclusionsPaths" /v "C:Temp" /t REG_SZ /d "C:Temp" /f' -Wait
    
    Write-Host "[+] Simulation abgeschlossen." -ForegroundColor Green
  • Bereinigungsbefehle:

    # Bereinigungsskript
    Write-Host "[+] Registrierungsänderungen bereinigen..." -ForegroundColor Cyan
    
    # Entfernen des hinzugefügten Registrierungs-Schlüssel/Wert
    reg delete "HKLMSOFTWAREMicrosoftWindows DefenderExclusionsPaths" /v "C:Temp" /f
    
    Write-Host "[+] Bereinigung abgeschlossen." -ForegroundColor Green