UAT-10147はエージェンティックAIを使用して情報漏洩後活動を拡大
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
UAT-10147は、エージェントAIを使用してポストコンプロミス操作を自動化およびスケールさせる中国語を話すサイバー犯罪グループです。アクターはSEO詐欺とデータ盗難を目的にWindowsおよびLinuxのWebサーバーを標的にしています。そのAI駆動のツールはエクスプロイトの改良、偵察、およびペイロード生成をサポートし、半自動攻撃オーケストレーションへの広範なシフトを反映しています。
調査
Cisco Talosは、C2ダウンロードサーバーと通信する侵害されたシステムを観察した後、この活動を特定しました。調査により、約170,000のURLを含むターゲットリストとAI生成のオペレーショナルプレイブックの証拠を含む公開されたディレクトリが発見されました。アナリストはまた、WindowsおよびLinux環境をターゲットにした明確な感染チェーンも再構築しました。
緩和策
組織はASP.NET MachineKeysの機密性を保護し、既知のRCE脆弱性に対して露出したソフトウェアを更新する必要があります。異常なPowerShellや certutil 活動に対して厳格なイグレスフィルタリングと監視が推奨されます。セキュリティチームはまた、Windows Defenderの除外リストを定期的に監査し、クリティカルなシステムディレクトリに影響を与える不正な変更がないか確認する必要があります。
対応
UAT-10147の活動が検出された場合、影響を受けたWebサーバーは直ちに隔離され、悪意のあるバッチスクリプトやWebシェルについて分析されるべきです。対応者は最近のWindows Defender除外の変更やスケジュールタスクの作成を確認すべきです。IISの構成も検証され、侵入中に作成された不正なローカルユーザーアカウントがないかシステムを確認すべきです。
攻撃フロー
この部分はまだ更新中です。
検出
パブリックユーザープロファイルからの疑わしい実行(プロセス作成経由)
疑わしいPowerShellストリングス(powershell経由)
PowerShellから呼び出される疑わしい.NETメソッド(powershell経由)
パブリックユーザープロファイルにある疑わしいファイル(file_event経由)
システム列挙の可能性(cmdline経由)
アカウントまたはグループの列挙/操作の可能性(cmdline経由)
ローカル管理者にユーザーを追加する(cmdline経由)
システムネットワーク構成の発見の可能性(cmdline経由)
システムプロセスを模倣した疑わしいプロセスが実行された(cmdline経由)
Schtasksが疑わしいディレクトリ/バイナリ/スクリプトを指している(cmdline経由)
遅延実行のためのPING使用の可能性(cmdline経由)
データエンコードおよび証明書操作のためのCertutilの使用(cmdline経由)
Windows Defenderの設定の疑わしい変更(powershell経由)
cmd.exeを介したIIS管理およびDefender回避のためのコマンド実行の検出[Windowsプロセス作成]
UAT-10147 Windows Defender回避と悪意あるペイロード送信[Windows PowerShell]
シミュレーション実行
前提条件: テレメトリ&ベースラインのプリフライトチェックが通過していること。
理由: このセクションは、検出ルールをトリガーするために設計された敵対手法(TTP)の正確な実行を詳細に示します。コマンドやナラティブは、識別されたTTPを直接反映し、検出ロジックによって期待される正確なテレメトリを生成することを目的としています。抽象的または無関係な例は誤診を招きます。
-
攻撃ナラティブとコマンド: 攻撃者はWebサーバーに初期アクセスを得ました。横方向の動きとデータ流出を促進するため、最初に
appcmdを使用してIIS Web構造を理解するために偵察を行います。次に、次のオペレーションフェーズ中にツールキットが検出されないようにするため、cmd.exeでregコマンドをラップしてWindows Defenderにパス除外を追加することによってセキュリティコントロールを無効にしようとします。 -
回帰テストスクリプト:
# 検出検証用シミュレーションスクリプト # 注意: このスクリプトはレジストリを変更するために管理者権限が必要です。 Write-Host "[+] シミュレーション開始..." -ForegroundColor Cyan # 1. IIS 偵察のシミュレーション(T1105前駆体) Write-Host "[+] IIS appcmd 偵察を実行中..." -ForegroundColor Yellow Start-Process "cmd.exe" -ArgumentList "/C C:Windowssystem32inetsrvappcmd list site /config /xml" -Wait # 2. レジストリを介したDefender回避のシミュレーション(T1564.012) Write-Host "[+] Defenderレジストリの変更を実行中..." -ForegroundColor Yellow Start-Process "cmd.exe" -ArgumentList '/C reg add "HKLMSOFTWAREMicrosoftWindows DefenderExclusionsPaths" /v "C:Temp" /t REG_SZ /d "C:Temp" /f' -Wait Write-Host "[+] シミュレーション完了。" -ForegroundColor Green -
クリーンアップコマンド:
# クリーンアップスクリプト Write-Host "[+] レジストリの変更をクリーンアップ中..." -ForegroundColor Cyan # 追加されたレジストリキー/値を削除 reg delete "HKLMSOFTWAREMicrosoftWindows DefenderExclusionsPaths" /v "C:Temp" /f Write-Host "[+] クリーンアップ完了。" -ForegroundColor Green