SOC Prime Bias: Critical

21 Aug 2026 16:02 UTC

UAT-10147 Utiliza SPECTRE para Persistencia y Evasión Multiplataforma

Author Photo
SOC Prime Team linkedin icon Seguir
UAT-10147 Utiliza SPECTRE para Persistencia y Evasión Multiplataforma
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

UAT-10147 es un actor de amenazas de habla china que opera un sofisticado ecosistema de post-explotación multiplataforma. Su kit de herramientas incluye la puerta trasera multiplataforma SPECTRE, el rootkit Specter para Linux y herramientas de fraude SEO como BadIIS. El actor también utiliza técnicas avanzadas incluyendo Llevar su propio controlador vulnerable (BYOVD) para deshabilitar protecciones EDR e incorpora flujos de trabajo asistidos por IA en su desarrollo.

Investigación

Cisco Talos analizó el código fuente y muestras de malware recuperadas para rastrear la evolución de las herramientas de UAT-10147. La investigación identificó signos de generación de código asistida por IA dentro del rootkit Linux y artefactos de desarrollo distintivos en el malware BadIIS. Los investigadores también documentaron las estructuras de comando del implante SPECTRE, técnicas de inyección y capacidades de evasión de defensa a nivel del núcleo.

Mitigación

Las organizaciones deben reforzar los servidores IIS y Linux expuestos a internet y monitorear el despliegue de controladores vulnerables conocidos como RTCore64.sys and DBUtil_2_3.sys. Se deben aplicar configuraciones sólidas de EDR, con monitoreo para la carga no autorizada de módulos del núcleo y la creación sospechosa de servicios systemd. Las defensas del servidor web también deben incluir auditorías para manejadores ASHX no autorizados y encabezados HTTP inesperados como X-ID.

Respuesta

Si se detecta actividad de UAT-10147, los servidores IIS o Linux comprometidos deben aislarse inmediatamente para limitar el movimiento lateral. Los respondedores deben realizar un análisis forense de la integridad del núcleo y buscar flujos de datos alternativos NTFS no autorizados. También se deben revisar los registros del sistema en busca de instalaciones de servicios sospechosas y posible robo de credenciales mediante volcado del registro del sistema o enumeración del gestor de credenciales.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

Uso sospechoso de Cmdkey (mediante línea de comando)

Equipo de SOC Prime
21 de agosto de 2026

Comando y control sospechoso mediante solicitud de DNS a un dominio de nivel superior (TLD) inusual (mediante dns)

Equipo de SOC Prime
21 de agosto de 2026

Se creó un archivo oculto en el host Linux (mediante evento de archivo)

Equipo de SOC Prime
21 de agosto de 2026

Detección de modificación del registro SPECTRE para persistencia [Evento del Registro de Windows]

Reglas de IA de SOC Prime
21 de agosto de 2026

Detección de inyección de DLL y proceso SPECTRE [Creación de proceso de Windows]

Reglas de IA de SOC Prime
21 de agosto de 2026

Detectar ejecución de comando de shell de variante Linux de SPECTRE y carga de módulo del núcleo [Creación de proceso de Linux]

Reglas de IA de SOC Prime
21 de agosto de 2026

Ejecución de Simulación

Requisito previo: La verificación previa de telemetría y base de referencia debe haber pasado.

Justificación: Esta sección detalla la ejecución precisa de la técnica de adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y tienen como objetivo generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a diagnósticos erróneos.

  • Narrativa de Ataque y Comandos: El adversario ha ganado acceso inicial a través de una vulnerabilidad web. Para establecer una persistencia profunda y evadir la detección, intentan desplegar un rootkit. El atacante primero genera una shell para estabilizar su sesión. Luego ejecutan ps para ver si se están ejecutando procesos de monitoreo de seguridad. Finalmente, utilizan insmod para cargar un módulo del núcleo ficticio, imitando el método de la variante SPECTRE de alterar el comportamiento del núcleo para control remoto.

  • Script de prueba de regresión:

    #!/bin/bash
    # Script de simulación de variante Linux de SPECTRE
    
    echo "[+] Iniciando simulación de variante Linux de SPECTRE..."
    
    # 1. Simular Ejecución de Shell (selection_shell)
    echo "[+] Paso 1: Ejecutando comando de shell..."
    /bin/sh -c "echo 'Se estableció acceso shell'"
    
    # 2. Simular Descubrimiento de Proceso (selection_ps)
    echo "[+] Paso 2: Realizando descubrimiento de proceso..."
    ps -ef | grep "simulation"
    
    # 3. Simular Carga de Módulo del Núcleo (selection_kernel_module)
    # Nota: Esto requiere sudo. Intentaremos cargar un módulo ficticio o simular el comando.
    # Para evitar bloquear el sistema, utilizaremos un nombre de módulo inexistente
    # que aún genera la telemetría de línea de comando 'insmod'.
    echo "[+] Paso 3: Intentando cargar módulo del núcleo mediante insmod..."
    sudo insmod spectre_rootkit_test.ko || echo "[!] insmod falló como se esperaba (módulo no encontrado), pero debería generarse telemetría."
    
    echo "[+] Simulación completa."
  • Comandos de Limpieza:

    # La limpieza es mínima ya que usamos un nombre de módulo inexistente para evitar la inestabilidad del sistema.
    # Si se cargara un módulo real, use:
    # sudo rmmod spectre_rootkit_test
    echo "[+] Limpieza: No se realizaron cambios persistentes en el núcleo."