SOC Prime Bias: High

26 Aug 2026 06:58 UTC

UAT-10147 utiliza IA agéntica para expandir la actividad posterior al compromiso

Author Photo
SOC Prime Team linkedin icon Seguir
UAT-10147 utiliza IA agéntica para expandir la actividad posterior al compromiso
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

UAT-10147 es un grupo de ciberdelincuencia de habla china que utiliza IA agente para automatizar y escalar operaciones post-compromiso. El actor apunta a servidores web Windows y Linux para el fraude SEO y el robo de datos. Su herramienta impulsada por IA apoya el refinamiento de exploits, reconocimiento y generación de payloads, reflejando un cambio más amplio hacia la orquestación de ataques semiautónomos.

Investigación

Cisco Talos identificó la actividad tras observar un sistema comprometido comunicándose con un servidor de descarga de C2. La investigación descubrió un directorio expuesto que contenía una lista de aproximadamente 170,000 URLs y evidencia de libros de jugadas operacionales generados por IA. Los analistas también reconstruyeron cadenas de infección distintas dirigidas tanto a entornos Windows como Linux.

Mitigación

Las organizaciones deben proteger la confidencialidad de ASP.NET MachineKeys y mantener el software expuesto actualizado contra vulnerabilidades de RCE conocidas. Se recomienda un filtrado estricto de egress y el monitoreo de PowerShell o certutil actividad anómala. Los equipos de seguridad también deben auditar regularmente las listas de exclusión de Windows Defender para cambios no autorizados que afecten directorios críticos del sistema.

Respuesta

Si se detecta actividad de UAT-10147, los servidores web afectados deben ser aislados inmediatamente y analizados en busca de scripts por lotes maliciosos y shells web. Los respondedores deben revisar los cambios recientes en las exclusiones de Windows Defender y la creación de tareas programadas. Las configuraciones de IIS también deben ser validadas y los sistemas revisados en busca de cuentas de usuario locales no autorizadas creadas durante la intrusión.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

Ejecución sospechosa desde el perfil de usuario público (vía process_creation)

Equipo de SOC Prime
25 Ago 2026

Cadenas de Powershell sospechosas (vía powershell)

Equipo de SOC Prime
25 Ago 2026

Llamada a métodos .NET sospechosos desde Powershell (vía powershell)

Equipo de SOC Prime
25 Ago 2026

Archivos sospechosos en el perfil de usuario público (vía file_event)

Equipo de SOC Prime
25 Ago 2026

Posible enumeración del sistema (vía cmdline)

Equipo de SOC Prime
25 Ago 2026

Posible enumeración/manipulación de cuentas o grupos (vía cmdline)

Equipo de SOC Prime
25 Ago 2026

Agregar usuario a administradores locales (vía cmdline)

Equipo de SOC Prime
21 Ago 2026

Posible descubrimiento de configuración de red del sistema (vía cmdline)

Equipo de SOC Prime
21 Ago 2026

Proceso sospechoso que imita proceso del sistema fue ejecutado (vía cmdline)

Equipo de SOC Prime
21 Ago 2026

Schtasks apunta a directorio/binario/script sospechoso (vía cmdline)

Equipo de SOC Prime
21 Ago 2026

Posible uso de PING para retrasar la ejecución (vía cmdline)

Equipo de SOC Prime
21 Ago 2026

Uso de Certutil para codificación de datos y operaciones de certificado (vía cmdline)

Equipo de SOC Prime
21 Ago 2026

Cambios sospechosos en las preferencias de Windows Defender (vía powershell)

Equipo de SOC Prime
21 Ago 2026

Detección de ejecución de comando a través de cmd.exe para gestión de IIS y evasión de Defender [Creación de procesos de Windows]

Reglas de IA SOC Prime
21 Ago 2026

Evasión de Windows Defender UAT-10147 y entrega de payloads maliciosos [Windows Powershell]

Reglas de IA SOC Prime
21 Ago 2026

Ejecución de simulación

Requisito previo: El chequeo previo de telemetría y línea de base debe haber pasado.

Razonamiento: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntan a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.

  • Narrativa y comandos del ataque: El adversario ha obtenido acceso inicial a un servidor web. Para facilitar el movimiento lateral y la exfiltración de datos, primero realiza un reconocimiento para entender la estructura web de IIS utilizando appcmd. Después de esto, para asegurar que su conjunto de herramientas permanezca indetectado durante la siguiente fase de la operación, intentan desactivar los controles de seguridad añadiendo una exclusión de ruta a Windows Defender utilizando cmd.exe para envolver el reg comando.

  • Script de prueba de regresión:

    # Script de simulación para validación de detección
    # Nota: Este script requiere privilegios administrativos para modificar el registro.
    
    Write-Host "[+] Iniciando simulación..." -ForegroundColor Cyan
    
    # 1. Simular reconocimiento de IIS (precursor T1105)
    Write-Host "[+] Ejecutando reconocimiento de IIS appcmd..." -ForegroundColor Yellow
    Start-Process "cmd.exe" -ArgumentList "/C C:Windowsystem32inetsrvappcmd list site /config /xml" -Wait
    
    # 2. Simular evasión de Defender vía Registro (T1564.012)
    Write-Host "[+] Ejecutando modificación del registro de Defender..." -ForegroundColor Yellow
    Start-Process "cmd.exe" -ArgumentList '/C reg add "HKLMSOFTWAREMicrosoftWindows DefenderExclusionsPaths" /v "C:Temp" /t REG_SZ /d "C:Temp" /f' -Wait
    
    Write-Host "[+] Simulación completa." -ForegroundColor Green
  • Comandos de limpieza:

    # Script de limpieza
    Write-Host "[+] Limpiando modificaciones del registro..." -ForegroundColor Cyan
    
    # Eliminar la clave/valor de registro añadido
    reg delete "HKLMSOFTWAREMicrosoftWindows DefenderExclusionsPaths" /v "C:Temp" /f
    
    Write-Host "[+] Limpieza completada." -ForegroundColor Green