UAT-10147 Utilise l’IA Agentique pour Étendre l’Activité Post-Compromission
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
UAT-10147 est un groupe cybercriminel sino-parlant utilisant l’IA agentique pour automatiser et étendre les opérations post-compromission. L’acteur cible les serveurs web Windows et Linux pour la fraude SEO et le vol de données. Ses outils pilotés par l’IA soutiennent le perfectionnement des exploits, la reconnaissance et la génération de charge utile, reflétant une tendance plus large vers l’orchestration d’attaques semi-autonomes.
Enquête
Cisco Talos a identifié l’activité après avoir observé un système compromis communiquant avec un serveur de téléchargement C2. L’enquête a révélé un répertoire exposé contenant une liste de cibles d’environ 170 000 URL et des preuves de playbooks opérationnels générés par l’IA. Les analystes ont également reconstruit des chaînes d’infection distinctes ciblant les environnements Windows et Linux.
Atténuation
Les organisations devraient protéger la confidentialité des MachineKeys ASP.NET et maintenir à jour les logiciels exposés contre les vulnérabilités RCE connues. Un filtrage strict des sorties et une surveillance des activités PowerShell ou certutil anormales sont recommandés. Les équipes de sécurité devraient également auditer régulièrement les listes d’exclusion de Windows Defender pour détecter les changements non autorisés affectant les répertoires critiques du système.
Réponse
Si une activité UAT-10147 est détectée, les serveurs web affectés devraient être isolés immédiatement et analysés pour des scripts batch malveillants et des web shells. Les intervenants devraient examiner les récents changements d’exclusion de Windows Defender et la création de tâches planifiées. Les configurations IIS devraient également être validées, et les systèmes vérifiés pour détecter des comptes utilisateurs locaux non autorisés créés durant l’intrusion.
Flux d’attaque
Nous mettons toujours à jour cette partie.
Détections
Exécution suspecte à partir du profil utilisateur public (via process_creation)
Chaînes PowerShell suspectes (via powershell)
Appel de méthodes .NET suspectes à partir de PowerShell (via powershell)
Fichiers suspects dans le profil utilisateur public (via file_event)
Possibilité de numération système (via cmdline)
Possibilité de numération ou de manipulation de comptes ou de groupes (via cmdline)
Ajouter un utilisateur aux administrateurs locaux (via cmdline)
Possibilité de découverte de configuration réseau système (via cmdline)
Processus suspect imitant un processus système a été exécuté (via cmdline)
Schtasks pointe vers un répertoire/script/binaire suspect (via cmdline)
Utilisation possible de PING pour une exécution différée (via cmdline)
Utilisation de Certutil pour le codage de données et les opérations Cert (via cmdline)
Modifications suspectes des préférences de Windows Defender (via powershell)
Détection de l’exécution de commandes via cmd.exe pour la gestion IIS et l’évasion de Defender [Création de processus Windows]
Évasion de Windows Defender par UAT-10147 et livraison de charge utile malveillante [Windows Powershell]
Exécution de simulation
Condition préalable : Le contrôle préalable de télémétrie et de référence de base doit avoir réussi.
Raisonnement : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés mèneront à un mauvais diagnostic.
-
Narratif d’attaque & Commandes : L’adversaire a obtenu un accès initial à un serveur web. Pour faciliter le déplacement latéral et l’exfiltration de données, il effectue d’abord une reconnaissance pour comprendre la structure web IIS en utilisant
appcmd. Ensuite, pour s’assurer que leurs outils restent non détectés lors de la prochaine phase de l’opération, ils tentent de désactiver les contrôles de sécurité en ajoutant une exclusion de chemin à Windows Defender en utilisantcmd.exepour encapsuler laregcommande. -
Script de test de régression :
# Script de simulation pour la validation de détection # Remarque : Ce script nécessite des privilèges administratifs pour modifier le registre. Write-Host "[+] Lancement de la simulation..." -ForegroundColor Cyan # 1. Simuler la reconnaissance IIS (précédent T1105) Write-Host "[+] Exécution de la reconnaissance IIS appcmd..." -ForegroundColor Yellow Start-Process "cmd.exe" -ArgumentList "/C C:Windowssystem32inetsrvappcmd list site /config /xml" -Wait # 2. Simuler l'évasion de Defender via le registre (T1564.012) Write-Host "[+] Exécution de la modification du registre Defender..." -ForegroundColor Yellow Start-Process "cmd.exe" -ArgumentList '/C reg add "HKLMSOFTWAREMicrosoftWindows DefenderExclusionsPaths" /v "C:Temp" /t REG_SZ /d "C:Temp" /f' -Wait Write-Host "[+] Simulation complète." -ForegroundColor Green -
Commandes de nettoyage :
# Script de nettoyage Write-Host "[+] Nettoyage des modifications du registre..." -ForegroundColor Cyan # Supprimer la clé/valeur de registre ajoutée reg delete "HKLMSOFTWAREMicrosoftWindows DefenderExclusionsPaths" /v "C:Temp" /f Write-Host "[+] Nettoyage complet." -ForegroundColor Green