Un grupo de ciberdelincuentes de habla china, conocido como UAT-10147, está escalando ataques contra servidores web Windows y Linux a nivel global, afectando a sectores como educación, medios, tecnología y gaming. Lo alarmante es su uso de Inteligencia Artificial (IA) para automatizar y optimizar diversas fases de sus operaciones de intrusión, desde el reconocimiento y la explotación hasta la generación de payloads y la persistencia. Esta campaña ha visto el despliegue de malware avanzado, incluyendo una nueva amenaza multiplataforma llamada SPECTRE, diseñada para evadir sistemas de detección EDR y establecer rootkits en Linux. La amplia lista de objetivos incluye países de América Latina como Brasil y Bolivia.
El ataque en entornos Windows comienza con la explotación de vulnerabilidades conocidas para obtener acceso de ejecución remota de código (RCE) en sitios web o servidores IIS vulnerables. Posteriormente, se ejecutan scripts automatizados para instalar malware con fines de fraude SEO y robo de datos. Los atacantes implementan web shells y otras puertas traseras como BadIIS y Gh0stCringe para mantener el acceso persistente. Utilizan herramientas de escalada de privilegios como EfsPotato para obtener privilegios SYSTEM, configurar exclusiones en Microsoft Defender y descargar implantes adicionales como Quasar RAT, estableciendo tareas programadas engañosas para asegurar la persistencia.
En el caso de Linux, la banda aprovecha diversas vulnerabilidades conocidas para el acceso inicial y, luego, exploits de escalada de privilegios locales (LPE) como CVE-2022-0995 o CVE-2022-0847, para alcanzar el acceso root. Una vez conseguido, se despliegan backdoors como Noodle RAT, SPECTRE y Meterpreter para establecer comunicación con la infraestructura de comando y control (C2). Un aspecto crítico es el implante SPECTRE, desarrollado en C, que incluye ofuscación, técnicas anti-análisis y la capacidad de anular la visibilidad de soluciones EDR (Endpoint Detection and Response) a nivel de kernel, utilizando la técnica BYOVD (Bring Your Own Vulnerable Driver) con drivers conocidos como “RTCore64.sys” de MSI y “DBUtil_2_3.sys” de Dell para deshabilitar callbacks de seguridad. La integración de IA se manifiesta en el uso de PentestGPT para escaneo y explotación, DeepAudit para auditoría de vulnerabilidades, y scripts Python para diagnóstico, despliegue de SPECTRE y exfiltración de datos, fusionando el tráfico malicioso con operaciones SaaS legítimas.
Para mitigar la exposición a ataques como los de UAT-10147, es fundamental aplicar una gestión proactiva de parches para todas las vulnerabilidades conocidas en servidores web y sistemas operativos, especialmente aquellas con CVEs mencionadas. Se recomienda implementar una protección robusta de endpoints con capacidades EDR/XDR que incluyan detección de comportamientos anómalos y monitoreo de procesos a nivel de kernel, así como soluciones WAF (Web Application Firewall) para proteger aplicaciones web de exploits conocidos. Además, la segmentación de red y la implementación de controles de identidad y autenticación multifactor (MFA) son cruciales para limitar el movimiento lateral en caso de una brecha inicial.
Qué significa para tu empresa: La sofisticación de UAT-10147, con su uso de IA y la capacidad de evadir sistemas EDR, subraya la necesidad de una defensa multicapa que vaya más allá de la protección perimetral. Una brecha exitosa puede pasar desapercibida si no se cuenta con una visibilidad profunda. Por ello, el SOC con monitoreo 24/7 es vital, ya que permite detectar actividades anómalas, movimientos laterales y el comportamiento post-explotación que indican una intrusión, incluso cuando las defensas tradicionales han sido superadas. Este monitoreo constante, junto con una estrategia de seguridad gestionada, es clave para identificar y responder rápidamente a amenazas persistentes y avanzadas.
Fuente original: The Hacker News — ver artículo →