Investigadores de seguridad han revelado los detalles de un grupo de ciberdelincuentes de habla china, denominado UAT-10147, que ataca servidores web con Windows y Linux en todo el mundo, afectando principalmente a los sectores educativo, de medios, tecnología y juegos.
La mayoría de los objetivos se encuentran en Brasil, Bolivia, China, Canadá y Vietnam. Los detalles de esta actividad amenazante salieron a la luz tras el descubrimiento de un directorio abierto alojado en '139.180.197[.]150', que se observó comunicándose con una de las máquinas comprometidas.
"El actor aprovechó vulnerabilidades divulgadas públicamente para obtener acceso inicial a escala", dijo Cisco Talos en un informe de dos partes publicado la semana pasada. "El actor empleó una combinación de marcos ofensivos de código abierto, incluidos Metasploit, ysoserial, PentestGPT, DeepAudit y múltiples exploits de escalada de privilegios para automatizar operaciones de intrusión y establecer persistencia".
UAT-10147 realiza fraude de optimización de motores de búsqueda (SEO) y robo de datos, integrando herramientas impulsadas por inteligencia artificial en varias fases del ciclo de ataque para facilitar la explotación, el reconocimiento, la generación de payloads, la validación y la persistencia. Específicamente, el grupo usa IA para refinar exploits, solucionar problemas de lógica, automatizar flujos de trabajo post-explotación, validar exploits y generar documentación operativa.
Un análisis del directorio expuesto identificó un archivo de texto con una lista de objetivos que contiene aproximadamente 170,000 URL. El atacante dividió esta lista en 17 archivos más pequeños, cada uno con unas 10,000 URL, para procesarlas de manera más eficiente. Los cinco destinos principales según la lista de objetivos incluyen Estados Unidos, India, Reino Unido, Alemania y Países Bajos.
Las cadenas de ataque implican explotar fallos conocidos para lograr ejecución remota de código (RCE) en un sitio web o en un servidor IIS vulnerable, y luego ejecutar un script automatizado para instalar y desplegar malware para fraude de SEO o robo de datos. En algunos casos, se despliega un web shell que luego da paso a BadIIS y backdoors adicionales para acceso persistente.
- Uso de un script por lotes que emplea certutil para descargar una herramienta de escalada de privilegios ('EfsPotato'), un script secundario y Quasar RAT desde un servidor remoto ('adminapi.tippusoni[.]in').
- Uso de EfsPotato para obtener privilegios elevados del sistema y configurar exclusiones de Microsoft Defender.
- Eliminación de payloads iniciales para cubrir sus huellas y frustrar el análisis forense.
- Implementación de implantes adicionales como Gh0stCringe y el nuevo implante multiplataforma llamado SPECTRE.
- Uso del script secundario para ejecutar silenciosamente Quasar RAT y establecer persistencia mediante una tarea programada engañosa llamada 'Google Chrome Start'.
- Abuso de privilegios elevados para descargar un tercer script que instala BadIIS.
Curiosamente, el malware BadIIS central es la misma variante específica que opera bajo un modelo de malware-como-servicio (MaaS) y es utilizado por múltiples grupos de ciberdelincuencia de habla china.
En los ataques a Linux, el grupo aprovecha diversas vulnerabilidades conocidas para obtener un punto de apoyo inicial, seguido del abuso de exploits de escalada de privilegios locales (LPE) conocidos para escalar a root, incluyendo CVE-2022-0995, CVE-2021-3156, CVE-2015-5287, CVE-2015-3246, CVE-2010-3904 y CVE-2022-0847.
Una vez obtenido el acceso a nivel root, el actor ha desplegado múltiples backdoors como Noodle RAT (una variante de Gh0st RAT y Rekoobe), SPECTRE y Meterpreter para permitir conexiones salientes a infraestructura de comando y control (C2) remota. Algunas vulnerabilidades aprovechadas incluyen CVE-2022-27925 (Zimbra), CVE-2021-23758 (AjaxPro), CVE-2019-18935 (Telerik UI para ASP.NET AJAX), CVE-2021-29441 y CVE-2021-29442 (Alibaba Nacos).
"Al enrutar los datos exfiltrados hacia un servicio legítimo de gestión de configuración en la nube, los atacantes mezclan efectivamente su tráfico con operaciones administrativas normales", dijo Joey Chen, investigador de Talos. "Esta elección de infraestructura actúa como un sumidero de exfiltración asíncrono, permitiendo a los adversarios consultar su propia instancia de Nacos para verificar la explotación exitosa en las víctimas sin la sobrecarga operativa o el riesgo de detección de establecer un shell reverso persistente o mantener conexiones entrantes directas".
Un aspecto notable de las tácticas de UAT-10147 es el uso de un marco impulsado por IA llamado DeepAudit para el escaneo de vulnerabilidades. Talos indicó que no encontró evidencia de que el actor explotara vulnerabilidades descubiertas por esta herramienta en entornos de víctimas, aunque quedó accesible en el servidor de gestión. Esto sugiere que los atacantes podrían estar planeando usar DeepAudit para identificar vulnerabilidades en entornos objetivo. Por el contrario, también es posible que se utilice para mejorar su propia postura defensiva, auditando proactivamente su infraestructura y herramientas para prevenir exposición y compromiso por parte de otros actores.
UAT-10147 también ha instalado PentestGPT, un marco de pruebas de penetración autónomo de código abierto, en su servidor C2 para escanear servidores web y ejecutar exploits de prueba de concepto relevantes. En un caso, se informó que el actor explotó exitosamente un sitio web y recopiló información sobre el host víctima utilizando comandos de Linux.
Otra herramienta orientada a IA utilizada por el grupo es una guía de ejecución remota de código por deserialización de ViewState de ASP.NET, que profundiza en los siguientes aspectos:
- Uso de la librería badsecrets que comprende configuraciones de MachineKey de ASP.NET públicas o filtradas, verifica la validez de la clave, emplea ysoserial.net para construir payloads maliciosos de deserialización que evaden la protección de ViewState utilizando el MachineKey previamente expuesto, y logra ejecución de código.
- Realización de reconocimiento sistemático después de la ejecución de código mediante PowerShell para recopilar información del sistema, tokens de privilegios, listados de directorios web, configuraciones de sitios IIS, datos de interfaz de red y procesos en ejecución, y exfiltra estos datos a un webhook remoto.
- Establecimiento de acceso interactivo persistente mediante SPECTRE, o alternativamente, escritura de un web shell ASHX en la raíz web de IIS y un shell reverso TCP de PowerShell.
- Elevación de privilegios desde la identidad del grupo de aplicaciones de IIS a SYSTEM utilizando la familia de herramientas Potato o SPECTRE a través de una rutina integrada llamada 'spectre_potato()'.
Otras cuatro herramientas generadas por IA utilizadas por UAT-10147 son scripts de Python: uno que actúa como utilidad de diagnóstico post-explotación para solucionar problemas, entre otros, fallos de escritura de web shell, mientras que el segundo utiliza la primitiva de deserialización de ViewState para descargar y lanzar el implante SPECTRE.
El tercer script despliega el web shell ASHX en el servidor IIS comprometido mediante el mismo mecanismo de deserialización. El último script es responsable de combinar el tráfico de exfiltración con tráfico legítimo de software-como-servicio (SaaS) a través de HTTPS y transmitir detalles de enumeración webfoot, inventario de sitios IIS y evaluación de privilegios a un endpoint de webhook.
SPECTRE, según Talos, es un backdoor multiplataforma escrito en C que cuenta con técnicas de ofuscación y anti-análisis para pasar desapercibido. Se comunica con un servidor C2 mediante HTTPS y soporta hasta 45 comandos que otorgan al operador un control extenso sobre el endpoint infectado. El primer uso del implante por parte del actor se remonta a abril de 2026.
"El implante SPECTRE recientemente identificado representa una evolución significativa en las herramientas de intrusión de productos básicos, integrando operaciones de comando y control (C2) multiplataforma, inyección de procesos, robo de credenciales, protecciones anti-análisis y funcionalidad de bypass de detección y respuesta de endpoints (EDR) a nivel de kernel", dijo Talos.
La versión para Windows está equipada para realizar operaciones de archivos, registrar pulsaciones de teclado, tomar capturas de pantalla, descargar/subir archivos, ejecutar comandos de shell, obtener procesos en ejecución, terminar un proceso específico, obtener información del sistema, establecer el intervalo de sueño del beacon, modificar marcas de tiempo de archivos, inyectar shellcode, usar process hollowing y Early Bird APC injection, eliminar procesos de EDR mediante la técnica de 'traer tu propio controlador vulnerable' (BYOVD), y eliminarse a sí mismo del host.
El ataque BYOVD utiliza dos controladores vulnerables conocidos: 'RTCore64.sys' de MSI (CVE-2019-16098) y 'DBUtil_2_3.sys' de Dell (CVE-2021-21551) para obtener privilegios elevados y terminar procesos relacionados con la seguridad.
"Al realizar escrituras dirigidas al kernel, SPECTRE desvincula de manera segura cada callback de EDR registrado de su lista doblemente enlazada", explicó Talos. "En consecuencia, los productos de seguridad que dependen de callbacks de kernel como CrowdStrike Falcon, SentinelOne, Microsoft Defender y otros proveedores conocidos de EDR quedan completamente ciegos a nuevas creaciones de procesos, creaciones de hilos y eventos de carga de imágenes durante el resto de la sesión, neutralizando efectivamente la visibilidad de EDR en la máquina objetivo".
La variante de Linux de SPECTRE sigue más o menos el mismo patrón, ejecutando una serie de comprobaciones anti-sandbox antes de establecer una conexión C2. Ambas versiones emplean un mecanismo de puntuación ponderada que hace que el programa se autodestruya si la puntuación supera los 50 puntos. La evaluación se basa en listas de bloqueo de nombres de procesos, capacidad de RAM, número de núcleos de CPU, espacio en disco, detección de aceleración de sueño y nombres de host y usuarios comunes de sandbox.
El conjunto de instrucciones de la versión Linux, en contraste, solo soporta 29 comandos que abarcan manipulación del sistema de archivos, reconocimiento del sistema y de procesos, gestión de agentes y ejecución de shell sin restricciones. Su capacidad más potente es un rootkit integrado a nivel de kernel llamado Specter que se despliega como módulo del kernel.
Se sospecha que el rootkit fue desarrollado combinando desarrollo asistido por IA y experiencia humana, dada la presencia de comentarios descriptivos en el código fuente, separadores decorativos uniformes para explicar cada función y la presencia de múltiples métodos para lograr el mismo propósito, algo que los modelos de IA tienden a generar cuando se les pide ser minuciosos, en lugar de implementar solo el método más efectivo.
"Esta arquitectura otorga al actor amenazante un control persistente a nivel de kernel del host comprometido, que sobrevive tanto a reinicios como a la mayoría de los controles de seguridad a nivel de usuario", dijo Talos. "El backdoor SPECTRE carga el rootkit de kernel de Linux, Specter, para prevenir la detección por parte de productos de seguridad".




















Deja una respuesta