SOC Prime Bias: High

26 Aug 2026 06:58 UTC

UAT-10147 Utilizza l’IA Agente per Ampliare l’Attività Post-Compromissione

Author Photo
SOC Prime Team linkedin icon Segui
UAT-10147 Utilizza l’IA Agente per Ampliare l’Attività Post-Compromissione
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riepilogo

UAT-10147 è un gruppo di criminalità informatica di lingua cinese che utilizza AI agentica per automatizzare e scalare le operazioni post-compromesso. L’attore prende di mira server web Windows e Linux per frodi SEO e furti di dati. I suoi strumenti basati su AI supportano il perfezionamento degli exploit, il riconoscimento e la generazione di payload, riflettendo un cambiamento più ampio verso l’orchestrazione degli attacchi semi-autonomi.

Indagine

Cisco Talos ha identificato l’attività dopo aver osservato un sistema compromesso che comunicava con un server di download C2. L’indagine ha rivelato una directory esposta contenente una lista di target di circa 170.000 URL ed evidenze di manuali operativi generati dall’AI. Gli analisti hanno anche ricostruito le diverse catene d’infezione che prendono di mira sia ambienti Windows che Linux.

Mitigazione

Le organizzazioni dovrebbero proteggere la riservatezza di ASP.NET MachineKeys e mantenere aggiornato il software esposto contro le vulnerabilità RCE note. Si consiglia un filtraggio rigido delle uscite e il monitoraggio di PowerShell o certutil attività anomale. I team di sicurezza dovrebbero anche controllare regolarmente le liste di esclusione di Windows Defender per cambiamenti non autorizzati che influenzano le directory di sistema critiche.

Risposta

Se viene rilevata l’attività UAT-10147, i server web interessati dovrebbero essere isolati immediatamente e analizzati per script batch malevoli e web shell. I soccorritori dovrebbero verificare le recenti modifiche alle esclusioni di Windows Defender e la creazione di attività pianificate. Anche le configurazioni IIS dovrebbero essere convalidate e i sistemi controllati per account utente locali non autorizzati creati durante l’intrusione.

Flusso di Attacco

Siamo ancora aggiornando questa parte.

Rilevazioni

Esecuzione sospetta da profilo utente pubblico (via process_creation)

Team SOC Prime
25 ago 2026

Stringhe di Powershell sospette (via powershell)

Team SOC Prime
25 ago 2026

Chiamata di metodi .NET sospetti da Powershell (via powershell)

Team SOC Prime
25 ago 2026

File sospetti nel profilo utente pubblico (via file_event)

Team SOC Prime
25 ago 2026

Possibile enumerazione del sistema (via cmdline)

Team SOC Prime
25 ago 2026

Possibile enumerazione/manipolazione di account o gruppi (via cmdline)

Team SOC Prime
25 ago 2026

Aggiungi utente agli amministratori locali (via cmdline)

Team SOC Prime
21 ago 2026

Possibile scoperta della configurazione della rete di sistema (via cmdline)

Team SOC Prime
21 ago 2026

Processo sospetto che imita il processo di sistema è stato eseguito (via cmdline)

Team SOC Prime
21 ago 2026

Schtasks punta a directory/binario/script sospetto (via cmdline)

Team SOC Prime
21 ago 2026

Possibile utilizzo di PING per eseguire ritardi (via cmdline)

Team SOC Prime
21 ago 2026

Utilizzo di Certutil per codifica dati e operazioni certificato (via cmdline)

Team SOC Prime
21 ago 2026

Cambiamenti sospetti delle preferenze di Windows Defender (via powershell)

Team SOC Prime
21 ago 2026

Rilevazione di esecuzione di comandi tramite cmd.exe per gestione IIS ed elusione Defender [Creazione Processo Windows]

Regole AI SOC Prime
21 ago 2026

Elusione di Windows Defender e consegna di payload malevolo [Windows Powershell] di UAT-10147

Regole AI SOC Prime
21 ago 2026

Esecuzione della simulazione

Premessa: Il controllo preliminare di Telemetry & Baseline deve essere superato.

Razionale: Questa sezione descrive l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrativa DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.

  • Narrativa dell’Attacco e Comandi: L’avversario ha ottenuto l’accesso iniziale a un server web. Per facilitare il movimento laterale e l’esfiltrazione dei dati, effettuano prima un riconoscimento per comprendere la struttura web IIS utilizzando appcmd. Successivamente, per garantire che il loro strumento non venga rilevato durante la fase successiva dell’operazione, tentano di disabilitare i controlli di sicurezza aggiungendo un’esclusione di percorso a Windows Defender utilizzando cmd.exe per avvolgere il reg comando.

  • Script di Test di Regressione:

    # Script di Simulazione per la Validazione del Rilevamento
    # Nota: Questo script richiede privilegi amministrativi per modificare il registro.
    
    Write-Host "[+] Avvio Simulazione..." -ForegroundColor Cyan
    
    # 1. Simulare Ricognizione IIS (predecessore T1105)
    Write-Host "[+] Esecuzione Ricognizione IIS appcmd..." -ForegroundColor Yellow
    Start-Process "cmd.exe" -ArgumentList "/C C:Windowssystem32inetsrvappcmd list site /config /xml" -Wait
    
    # 2. Simulare Elusione Defender via Registro (T1564.012)
    Write-Host "[+] Esecuzione Modifica Registro Defender..." -ForegroundColor Yellow
    Start-Process "cmd.exe" -ArgumentList '/C reg add "HKLMSOFTWAREMicrosoftWindows DefenderExclusionsPaths" /v "C:Temp" /t REG_SZ /d "C:Temp" /f' -Wait
    
    Write-Host "[+] Simulazione Completata." -ForegroundColor Green
  • Comandi di Pulizia:

    # Script di Pulizia
    Write-Host "[+] Pulizia modifiche registro..." -ForegroundColor Cyan
    
    # Rimuovere la chiave/valore di registro aggiunta
    reg delete "HKLMSOFTWAREMicrosoftWindows DefenderExclusionsPaths" /v "C:Temp" /f
    
    Write-Host "[+] Pulizia Completata." -ForegroundColor Green