Китайскоязычная группировка UAT-10147 использует ИИ для автоматизации атак на веб-серверы

APT

Китайскоязычная киберпреступная группировка UAT-10147 с начала 2026 года атакует веб-серверы под управлением Windows и Linux по всему миру. Ее жертвами стали правительственные учреждения, университеты, медиакомпании, технологические и игровые организации. Основная цель злоумышленников - манипуляции с поисковой выдачей для получения дохода, а также кража конфиденциальных данных.

Описание

В ходе расследования аналитики Cisco Talos выяснили, что зараженные серверы расположены в Бразилии, Боливии, Китае, Канаде и Вьетнаме. Злоумышленники подготовили внушительный список потенциальных целей - около 170 тысяч ссылок. Чтобы повысить эффективность, они разделили его на 17 файлов по десять тысяч записей в каждом. Такая организация говорит о методичном подходе и стремлении охватить максимальное количество жертв. Кроме того, исследователи обнаружили на сервере загрузок открытый каталог, который использовался группировкой для хранения инструментов. Эта оплошность позволила изучить не только инфраструктуру, но и тактику злоумышленников.

По данным Cisco Talos, группировка активно интегрирует искусственный интеллект во все этапы атаки. Нейросети используются для разведки, генерации вредоносных скриптов, проверки их работоспособности и закрепления в системе. Исследователи наблюдали созданные ИИ боевые инструкции, автоматизированные сценарии эксплуатации уязвимостей и логику устранения неполадок. Например, ИИ составлял подробные руководства с объяснением, как применить ту или иную уязвимость, а затем генерировал вспомогательные скрипты для проверки условий атаки. Эксперты отмечают, что это уже не просто помощь в написании кода, а переход к полуавтономной оркестрации кибератак, когда часть решений принимается автоматически.

Атаки начинаются с эксплуатации широко известных уязвимостей в популярном программном обеспечении. В частности, злоумышленники используют публично раскрытые проблемы в почтовом сервере Zimbra, платформе управления конфигурациями Nacos и компонентах Telerik UI для ASP.NET. Для этих уязвимостей давно существуют исправления, однако многие организации не успевают их установить. Чтобы автоматизировать эксплуатацию, группировка применяет открытые фреймворки, включая Metasploit, а также генераторы полезных нагрузок для десериализации Java и .NET. После получения доступа к серверу злоумышленники собирают базовые сведения об операционной системе и отправляют их на подконтрольные серверы, проверяя, какая цель оказалась уязвимой. Эти сведения помогают выбрать следующий шаг - установку вредоносного ПО или переход к другой цели.

На серверах Windows схема атаки выглядит следующим образом. Получив удаленное выполнение кода, злоумышленники запускают набор скриптов. Они используют легитимные системные утилиты Windows, чтобы загрузить вредоносные файлы и выполнить их. С помощью инструментов повышения привилегий атакующие получают права администратора, после чего добавляют каталоги веб-сервера IIS в список исключений антивируса. Это позволяет скрыть размещение вредоносных модулей, которые подменяют легитимные компоненты IIS. Для закрепления в системе создаются поддельные задания планировщика, запускающие троян при каждом входе пользователя. Дополнительно создается скрытая учетная запись с правами администратора, через которую открывается удаленный доступ по протоколу RDP (протокол удаленного рабочего стола).

Linux-серверы атакуются схожим образом. Сначала на уязвимый сайт загружается веб-шелл - небольшой вредоносный скрипт, позволяющий удаленно выполнять команды. Затем злоумышленники пытаются повысить привилегии до прав суперпользователя. В их арсенале - десятки известных эксплойтов для ядра Linux, начиная от достаточно свежих и заканчивая теми, которым больше десяти лет. Многие серверы до сих пор работают на непропатченных ядрах, поэтому старые уязвимости остаются действенными. После получения максимальных привилегий на сервер устанавливаются трояны NoodleRAT, SPECTRE и Meterpreter, которые связываются с командно-контрольными серверами и обеспечивают постоянный доступ.

Особый интерес представляет арсенал ИИ-инструментов, который использует группа. Фреймворк DeepAudit применяется для сканирования исходного кода веб-сайтов и сторонних библиотек на уязвимости. Инструмент PentestGPT динамически ищет серверы с известными проблемами и запускает подходящие эксплойты. С помощью ИИ группировка также генерирует и проверяет эксплойты для уязвимостей десериализации данных в Java и ASP.NET, создает скрипты для обхода защитных механизмов и подтверждения успешного выполнения команд. При этом ИИ используется и в защитных целях - например, для проверки собственных серверов группировки, чтобы их не могли скомпрометировать конкурирующие преступники или исследователи. Такая практика показывает, что злоумышленники внимательно следят за безопасностью своей инфраструктуры.

Исследователи восстановили подробное руководство, созданное искусственным интеллектом, по атаке на уязвимость десериализации в ASP.NET. В документе пошагово описано, как получить ключи шифрования, проверить их корректность, сгенерировать полезную нагрузку и доставить её на сервер. Затем ИИ рекомендовал провести разведку системы, узнать конфигурацию веб-сервера и привилегии учетной записи, после чего установить бэкдор SPECTRE. Примечательно, что руководство содержало и предупреждения об ошибках, например, о неэффективности проверки выполнения команд по времени отклика. Вместо этого ИИ советовал использовать внешние сетевые запросы для подтверждения успешной атаки. Кроме того, ИИ создавал отдельные утилиты для проверки возможности записи файлов в каталоги веб-сайта и корректной установки вредоносного ПО. Эти утилиты автоматически отправляли результаты проверок на внешние сервисы, что позволяло удаленно контролировать процесс атаки. Все это свидетельствует о высоком уровне адаптации инструментов к реальным условиям.

Еще одно направление, где применяется ИИ, - автоматизация кражи данных. Созданные нейросетями скрипты собирают информацию о структуре веб-сайтов, конфигурации IIS и привилегиях учетных записей. Собранные данные отправляются на внешние ресурсы, замаскированные под легитимные облачные сервисы. Такой подход позволяет скрыть вредоносную активность в обычном интернет-трафике и затрудняет её обнаружение. В одном из перехваченных журналов исследователи увидели подтверждение успешной атаки на сервер IIS, где было получено более десятка обратных вызовов от подконтрольных злоумышленникам сервисов. Это подтверждает, что ИИ-инструменты работают не только в теории, но и применяются в реальных операциях против конкретных организаций.

По оценке аналитиков Cisco Talos, применение ИИ позволяет злоумышленникам значительно расширять масштаб сложных атак и снижает порог входа для киберпреступников без глубоких технических знаний. Раньше для проведения таких операций требовался опытный специалист, теперь же часть работы выполняют автоматизированные инструменты. Организациям рекомендуется своевременно обновлять веб-платформы и все компоненты, следить за безопасностью конфигурации, использовать многофакторную аутентификацию и ограничивать привилегии пользователей. Регулярные проверки на наличие веб-шеллов и резервное копирование данных помогут снизить потенциальный ущерб от подобных атак. Учитывая стремительное развитие ИИ, можно ожидать, что автоматизированные атаки станут более частыми и изощренными.

Индикаторы компрометации

Комментарии: 0