Группировка UAT-10147 использует новый кроссплатформенный бэкдор SPECTRE для атак на серверы IIS и Linux

APT

Китаеязычная группировка UAT-10147, специализирующаяся на атаках на интернет-серверы IIS и Linux, внедрила в свою практику новый кроссплатформенный бэкдор SPECTRE. Эта вредоносная программа объединяет функции скрытого управления зараженными системами с продвинутыми средствами обхода защитных механизмов. Инструмент позволяет злоумышленникам выполнять команды на удаленном сервере, похищать учетные данные и маскировать свою активность от систем безопасности.

Описание

Особенность SPECTRE состоит в том, что он существует в двух версиях - для Windows и Linux. Обе версии имеют схожую архитектуру и набор базовых функций, включая работу с файлами, запуск команд, сбор информации о системе и установку долговременного присутствия. Однако Windows-версия отличается расширенным арсеналом: она умеет внедрять вредоносный код в легитимные процессы, похищать логины и пароли, сохраненные в браузерах и хранилищах Windows, а также отключать защитные продукты класса EDR (системы обнаружения и реагирования на конечных точках). Для этого используется техника, при которой загружается легитимный, но уязвимый драйвер ядра, позволяющий получить привилегированный доступ. Кроме того, бэкдор проверяет окружение на признаки песочницы: объем памяти, число процессорных ядер, дисковое пространство, имена виртуальных машин. Если суммарный балл превышает пороговое значение, программа завершает работу, не оставляя следов.

По данным исследования Cisco Talos, в состав SPECTRE также входит руткит Specter для Linux, который маскируется под системный модуль управления питанием. Руткит работает на уровне ядра операционной системы и позволяет скрывать процессы, файлы и модули от стандартных средств мониторинга. Его взаимодействие с бэкдором обеспечивает незаметное управление сервером даже после перезагрузки системы. Управление бэкдором осуществляется через зашифрованные POST-запросы к специальным маршрутам на командно-контрольном сервере, при этом для авторизации используются уникальные токены.

Аналитики Cisco Talos отметили, что исходный код руткита Specter содержит признаки использования генеративных нейросетей. Например, структура комментариев напоминает ответы на запросы вида "напиши руткит с такими-то функциями", а стиль оформления кода слишком равномерен для человека. Кроме того, в коде присутствуют обучающие пояснения, которые не нужны разработчику-человеку, но характерны для сгенерированного контента. На основании этих наблюдений эксперты с умеренной уверенностью оценивают, что группировка UAT-10147 активно применяет ИИ-ассистентов для ускорения разработки вредоносных программ. Тот же вывод касается и самого бэкдора SPECTRE.

Помимо SPECTRE, в арсенале группировки обнаружены и другие инструменты. В частности, для монетизации атак используются SEO-мошеннические утилиты. Они подменяют содержимое сайтов на скомпрометированных серверах так, чтобы поисковые роботы видели одни страницы, а реальные пользователи - другие. Часть таких утилит нацелена на аудиторию Вьетнама: вредоносные компоненты содержат настройки, рассчитанные на местный браузер Cốc Cốc. Это указывает на географическую ориентацию кампании.

Для получения максимальных привилегий в системе злоумышленники используют семейство утилит "Potato", известных своим методом повышения прав через механизмы Windows. Некоторые из них загружаются в готовом виде, другие компилируются прямо на машине атакующего. Анализ собранных вручную версий показал, что они собирались в директории с названием "AI", что дополнительно подтверждает вовлеченность инструментов искусственного интеллекта в рабочий процесс группировки.

Для закрепления на взломанных серверах UAT-10147 применяет также хорошо известные вредоносные программы: Gh0stCringe, QuasarRAT, Meterpreter и другие. Некоторые из них модифицированы для маскировки, например, помещены внутрь загрузчика на языке Go. Использование комбинации собственных разработок и открытых инструментов свидетельствует о высоком уровне организации и ресурсном обеспечении группировки.

С точки зрения защиты, подобные угрозы требуют комплексного подхода. Владельцам серверов на IIS и Linux рекомендуется регулярно обновлять программное обеспечение, ограничивать доступ к административным интерфейсам и использовать современные решения для мониторинга целостности. Особое внимание стоит уделить обнаружению подозрительных драйверов и модулей ядра, загружаемых в систему. Своевременная установка обновлений и принцип минимальных привилегий снижают вероятность успешного внедрения такого сложного инструмента, как SPECTRE.

Обнаружение подобного инструментария подчеркивает растущую тенденцию использования искусственного интеллекта в киберпреступности. Генеративные нейросети позволяют даже не самым опытным злоумышленникам создавать сложный код, который раньше требовал глубоких знаний. Для индустрии безопасности это означает необходимость адаптации защитных стратегий, включая развитие методов обнаружения аномалий и поведенческого анализа.

Индикаторы компрометации

Комментарии: 0