SOC Prime Bias: High

26 Aug 2026 06:58 UTC

UAT-10147はエージェンティックAIを使用して情報漏洩後活動を拡大

Author Photo
SOC Prime Team linkedin icon フォローする
UAT-10147はエージェンティックAIを使用して情報漏洩後活動を拡大
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

概要

UAT-10147は、エージェントAIを使用してポストコンプロミス操作を自動化およびスケールさせる中国語を話すサイバー犯罪グループです。アクターはSEO詐欺とデータ盗難を目的にWindowsおよびLinuxのWebサーバーを標的にしています。そのAI駆動のツールはエクスプロイトの改良、偵察、およびペイロード生成をサポートし、半自動攻撃オーケストレーションへの広範なシフトを反映しています。

調査

Cisco Talosは、C2ダウンロードサーバーと通信する侵害されたシステムを観察した後、この活動を特定しました。調査により、約170,000のURLを含むターゲットリストとAI生成のオペレーショナルプレイブックの証拠を含む公開されたディレクトリが発見されました。アナリストはまた、WindowsおよびLinux環境をターゲットにした明確な感染チェーンも再構築しました。

緩和策

組織はASP.NET MachineKeysの機密性を保護し、既知のRCE脆弱性に対して露出したソフトウェアを更新する必要があります。異常なPowerShellや certutil 活動に対して厳格なイグレスフィルタリングと監視が推奨されます。セキュリティチームはまた、Windows Defenderの除外リストを定期的に監査し、クリティカルなシステムディレクトリに影響を与える不正な変更がないか確認する必要があります。

対応

UAT-10147の活動が検出された場合、影響を受けたWebサーバーは直ちに隔離され、悪意のあるバッチスクリプトやWebシェルについて分析されるべきです。対応者は最近のWindows Defender除外の変更やスケジュールタスクの作成を確認すべきです。IISの構成も検証され、侵入中に作成された不正なローカルユーザーアカウントがないかシステムを確認すべきです。

攻撃フロー

この部分はまだ更新中です。

検出

パブリックユーザープロファイルからの疑わしい実行(プロセス作成経由)

SOC Prime チーム
2026年8月25日

疑わしいPowerShellストリングス(powershell経由)

SOC Prime チーム
2026年8月25日

PowerShellから呼び出される疑わしい.NETメソッド(powershell経由)

SOC Prime チーム
2026年8月25日

パブリックユーザープロファイルにある疑わしいファイル(file_event経由)

SOC Prime チーム
2026年8月25日

システム列挙の可能性(cmdline経由)

SOC Prime チーム
2026年8月25日

アカウントまたはグループの列挙/操作の可能性(cmdline経由)

SOC Prime チーム
2026年8月25日

ローカル管理者にユーザーを追加する(cmdline経由)

SOC Prime チーム
2026年8月21日

システムネットワーク構成の発見の可能性(cmdline経由)

SOC Prime チーム
2026年8月21日

システムプロセスを模倣した疑わしいプロセスが実行された(cmdline経由)

SOC Prime チーム
2026年8月21日

Schtasksが疑わしいディレクトリ/バイナリ/スクリプトを指している(cmdline経由)

SOC Prime チーム
2026年8月21日

遅延実行のためのPING使用の可能性(cmdline経由)

SOC Prime チーム
2026年8月21日

データエンコードおよび証明書操作のためのCertutilの使用(cmdline経由)

SOC Prime チーム
2026年8月21日

Windows Defenderの設定の疑わしい変更(powershell経由)

SOC Prime チーム
2026年8月21日

cmd.exeを介したIIS管理およびDefender回避のためのコマンド実行の検出[Windowsプロセス作成]

SOC Prime AIルール
2026年8月21日

UAT-10147 Windows Defender回避と悪意あるペイロード送信[Windows PowerShell]

SOC Prime AIルール
2026年8月21日

シミュレーション実行

前提条件: テレメトリ&ベースラインのプリフライトチェックが通過していること。

理由: このセクションは、検出ルールをトリガーするために設計された敵対手法(TTP)の正確な実行を詳細に示します。コマンドやナラティブは、識別されたTTPを直接反映し、検出ロジックによって期待される正確なテレメトリを生成することを目的としています。抽象的または無関係な例は誤診を招きます。

  • 攻撃ナラティブとコマンド: 攻撃者はWebサーバーに初期アクセスを得ました。横方向の動きとデータ流出を促進するため、最初に appcmdを使用してIIS Web構造を理解するために偵察を行います。次に、次のオペレーションフェーズ中にツールキットが検出されないようにするため、 cmd.exereg コマンドをラップしてWindows Defenderにパス除外を追加することによってセキュリティコントロールを無効にしようとします。

  • 回帰テストスクリプト:

    # 検出検証用シミュレーションスクリプト
    # 注意: このスクリプトはレジストリを変更するために管理者権限が必要です。
    
    Write-Host "[+] シミュレーション開始..." -ForegroundColor Cyan
    
    # 1. IIS 偵察のシミュレーション(T1105前駆体)
    Write-Host "[+] IIS appcmd 偵察を実行中..." -ForegroundColor Yellow
    Start-Process "cmd.exe" -ArgumentList "/C C:Windowssystem32inetsrvappcmd list site /config /xml" -Wait
    
    # 2. レジストリを介したDefender回避のシミュレーション(T1564.012)
    Write-Host "[+] Defenderレジストリの変更を実行中..." -ForegroundColor Yellow
    Start-Process "cmd.exe" -ArgumentList '/C reg add "HKLMSOFTWAREMicrosoftWindows DefenderExclusionsPaths" /v "C:Temp" /t REG_SZ /d "C:Temp" /f' -Wait
    
    Write-Host "[+] シミュレーション完了。" -ForegroundColor Green
  • クリーンアップコマンド:

    # クリーンアップスクリプト
    Write-Host "[+] レジストリの変更をクリーンアップ中..." -ForegroundColor Cyan
    
    # 追加されたレジストリキー/値を削除
    reg delete "HKLMSOFTWAREMicrosoftWindows DefenderExclusionsPaths" /v "C:Temp" /f
    
    Write-Host "[+] クリーンアップ完了。" -ForegroundColor Green