SOC Prime Bias: High

26 Aug 2026 06:58 UTC

UAT-10147 Utilise l’IA Agentique pour Étendre l’Activité Post-Compromission

Author Photo
SOC Prime Team linkedin icon Suivre
UAT-10147 Utilise l’IA Agentique pour Étendre l’Activité Post-Compromission
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

UAT-10147 est un groupe cybercriminel sino-parlant utilisant l’IA agentique pour automatiser et étendre les opérations post-compromission. L’acteur cible les serveurs web Windows et Linux pour la fraude SEO et le vol de données. Ses outils pilotés par l’IA soutiennent le perfectionnement des exploits, la reconnaissance et la génération de charge utile, reflétant une tendance plus large vers l’orchestration d’attaques semi-autonomes.

Enquête

Cisco Talos a identifié l’activité après avoir observé un système compromis communiquant avec un serveur de téléchargement C2. L’enquête a révélé un répertoire exposé contenant une liste de cibles d’environ 170 000 URL et des preuves de playbooks opérationnels générés par l’IA. Les analystes ont également reconstruit des chaînes d’infection distinctes ciblant les environnements Windows et Linux.

Atténuation

Les organisations devraient protéger la confidentialité des MachineKeys ASP.NET et maintenir à jour les logiciels exposés contre les vulnérabilités RCE connues. Un filtrage strict des sorties et une surveillance des activités PowerShell ou certutil anormales sont recommandés. Les équipes de sécurité devraient également auditer régulièrement les listes d’exclusion de Windows Defender pour détecter les changements non autorisés affectant les répertoires critiques du système.

Réponse

Si une activité UAT-10147 est détectée, les serveurs web affectés devraient être isolés immédiatement et analysés pour des scripts batch malveillants et des web shells. Les intervenants devraient examiner les récents changements d’exclusion de Windows Defender et la création de tâches planifiées. Les configurations IIS devraient également être validées, et les systèmes vérifiés pour détecter des comptes utilisateurs locaux non autorisés créés durant l’intrusion.

Flux d’attaque

Nous mettons toujours à jour cette partie.

Détections

Exécution suspecte à partir du profil utilisateur public (via process_creation)

Équipe SOC Prime
25 août 2026

Chaînes PowerShell suspectes (via powershell)

Équipe SOC Prime
25 août 2026

Appel de méthodes .NET suspectes à partir de PowerShell (via powershell)

Équipe SOC Prime
25 août 2026

Fichiers suspects dans le profil utilisateur public (via file_event)

Équipe SOC Prime
25 août 2026

Possibilité de numération système (via cmdline)

Équipe SOC Prime
25 août 2026

Possibilité de numération ou de manipulation de comptes ou de groupes (via cmdline)

Équipe SOC Prime
25 août 2026

Ajouter un utilisateur aux administrateurs locaux (via cmdline)

Équipe SOC Prime
21 août 2026

Possibilité de découverte de configuration réseau système (via cmdline)

Équipe SOC Prime
21 août 2026

Processus suspect imitant un processus système a été exécuté (via cmdline)

Équipe SOC Prime
21 août 2026

Schtasks pointe vers un répertoire/script/binaire suspect (via cmdline)

Équipe SOC Prime
21 août 2026

Utilisation possible de PING pour une exécution différée (via cmdline)

Équipe SOC Prime
21 août 2026

Utilisation de Certutil pour le codage de données et les opérations Cert (via cmdline)

Équipe SOC Prime
21 août 2026

Modifications suspectes des préférences de Windows Defender (via powershell)

Équipe SOC Prime
21 août 2026

Détection de l’exécution de commandes via cmd.exe pour la gestion IIS et l’évasion de Defender [Création de processus Windows]

Règles AI SOC Prime
21 août 2026

Évasion de Windows Defender par UAT-10147 et livraison de charge utile malveillante [Windows Powershell]

Règles AI SOC Prime
21 août 2026

Exécution de simulation

Condition préalable : Le contrôle préalable de télémétrie et de référence de base doit avoir réussi.

Raisonnement : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés mèneront à un mauvais diagnostic.

  • Narratif d’attaque & Commandes : L’adversaire a obtenu un accès initial à un serveur web. Pour faciliter le déplacement latéral et l’exfiltration de données, il effectue d’abord une reconnaissance pour comprendre la structure web IIS en utilisant appcmd. Ensuite, pour s’assurer que leurs outils restent non détectés lors de la prochaine phase de l’opération, ils tentent de désactiver les contrôles de sécurité en ajoutant une exclusion de chemin à Windows Defender en utilisant cmd.exe pour encapsuler la reg commande.

  • Script de test de régression :

    # Script de simulation pour la validation de détection
    # Remarque : Ce script nécessite des privilèges administratifs pour modifier le registre.
    
    Write-Host "[+] Lancement de la simulation..." -ForegroundColor Cyan
    
    # 1. Simuler la reconnaissance IIS (précédent T1105)
    Write-Host "[+] Exécution de la reconnaissance IIS appcmd..." -ForegroundColor Yellow
    Start-Process "cmd.exe" -ArgumentList "/C C:Windowssystem32inetsrvappcmd list site /config /xml" -Wait
    
    # 2. Simuler l'évasion de Defender via le registre (T1564.012)
    Write-Host "[+] Exécution de la modification du registre Defender..." -ForegroundColor Yellow
    Start-Process "cmd.exe" -ArgumentList '/C reg add "HKLMSOFTWAREMicrosoftWindows DefenderExclusionsPaths" /v "C:Temp" /t REG_SZ /d "C:Temp" /f' -Wait
    
    Write-Host "[+] Simulation complète." -ForegroundColor Green
  • Commandes de nettoyage :

    # Script de nettoyage
    Write-Host "[+] Nettoyage des modifications du registre..." -ForegroundColor Cyan
    
    # Supprimer la clé/valeur de registre ajoutée
    reg delete "HKLMSOFTWAREMicrosoftWindows DefenderExclusionsPaths" /v "C:Temp" /f
    
    Write-Host "[+] Nettoyage complet." -ForegroundColor Green