💀 UAT-10147 использует ИИ для атак и обходит EDR через SPECTRE Группа UAT-10147 случайно раскрыла себя: открытый каталог на 139.180.197[.]150 содержал список из 170 000 целей, разбитый на 17 файлов по 10 000 URL. Среди жертв — образовательные, медийные, технологические и игровые веб-серверы. Больше всего целей находится в Бразилии, Боливии, Китае, Канаде и Вьетнаме, но в первой пятёрке также США, Индия, Великобритания, Германия и Нидерланды. По данным hackernews, это не точечная операция, а конвейер. Для входа группа использует публичные эксплойты: CVE-2022-27925 (Zimbra), CVE-2019-18935 (Telerik UI), CVE-2021-29441/29442 (Alibaba Nacos), CVE-2021-23758 (AjaxPro). На системах Windows после удалённого выполнения кода через веб-шелл или уязвимый IIS загружается EfsPotato, добавляются исключения Microsoft Defender, устанавливается Quasar RAT с задачей «Google Chrome Start», а затем BadIIS — тот самый вариант, что работает по модели «вредоносное ПО как услуга». Лишние полезные нагрузки удаляются. Атаки на Linux идут похожим образом. Для получения прав root используются известные LPE: CVE-2022-0995, CVE-2021-3156, CVE-2015-5287, CVE-2015-3246, CVE-2010-3904, CVE-2022-0847. Затем применяются Noodle RAT, Meterpreter и новый кросс-платформенный SPECTRE. SPECTRE — это бэкдор на C с 45 командами под Windows и 29 под Linux. Но главное: BYOVD. Драйверы RTCore64.sys (CVE-2019-16098) и DBUtil_2_3.sys (CVE-2021-21551) завершают процессы EDR. Через точечные записи в ядро он удаляет обратные вызовы EDR из двусвязного списка, ослепляя CrowdStrike, SentinelOne, Defender. На Linux работает ядерный руткит Specter в виде модуля ядра, переживающий перезагрузку. ИИ здесь не маркетинг: на C2-сервере стоят DeepAudit и PentestGPT. Автоматизированы создание полезных нагрузок, эксплуатация ViewState через badsecrets и ysoserial.net, развёртывание ASHX-веб-шеллов. Причём DeepAudit группа, похоже, использует и для проверки собственной инфраструктуры, чтобы их самих не взломали. Меня цепляет вот что: SPECTRE не просто завершает процессы EDR, а удаляет обратные вызовы из памяти — Sysmon Event ID 1 после этого пустой. Значит, обнаружение надо строить до загрузки драйвера: отслеживать появление RTCore64.sys или DBUtil_2_3.sys в системе. И пересмотреть политику разрешённых драйверов для BYOVD-вектора. #UAT10147 #SPECTRE #BYOVD #EDRbypass #LinuxRootkit