根據 Cisco Talos 的研究報告,一個被命名為 UAT-10147 的中文語系網路犯罪組織,正針對全球教育、媒體、科技與遊戲產業的 Windows 及 Linux 伺服器發動大規模攻擊。該組織的目標分佈廣泛,主要集中在巴西、玻利維亞、中國、加拿大與越南。這起事件的曝光源於一個開放目錄伺服器的洩漏,研究人員在其中發現了包含約 17 萬個目標 URL 的清單,顯示該組織採取的是高度自動化且規模化的攻擊策略。
背景與攻擊路徑
UAT-10147 的攻擊流程具有高度系統化特徵。他們首先利用已公開的漏洞(如 Zimbra、AjaxPro、Telerik UI 及 Alibaba Nacos 等相關漏洞)獲取伺服器的初始存取權限,實現遠端程式碼執行(RCE,Remote Code Execution,指攻擊者能從遠端在目標機器上執行任意指令)。
在進入系統後,該組織會根據作業系統採取不同路徑。在 Windows 環境中,他們使用批次指令碼透過 certutil 下載權限提升工具 EfsPotato,將權限提升至 SYSTEM 等級,並配置 Microsoft Defender 的排除清單以規避偵測。隨後,他們會部署 Quasar RAT 等遠端管理工具,並建立名為 Google Chrome Start 的偽裝排程工作以維持持久化存取。而在 Linux 環境中,他們則利用多個已知漏洞(如 CVE-2022-0847 等)將權限提升至 root 根使用者,隨後部署 Noodle RAT 或 Meterpreter 等後門。
AI 在攻擊週期中的角色
UAT-10147 最顯著的特徵在於將人工智慧(AI)深度整合進攻擊生命週期中。他們並非僅將 AI 用於撰寫郵件,而是將其用於精煉漏洞利用代碼、排除邏輯錯誤、自動化後滲透工作流以及生成操作文件。
具體而言,該組織部署了 DeepAudit 這一 AI 驅動的漏洞掃描框架,以及 PentestGPT 這一開源的自主滲透測試框架,用以自動化掃描目標伺服器並執行概念驗證(PoC)攻擊。此外,他們還利用 AI 生成 Python 腳本來診斷 Web Shell 寫入失敗的原因,或將外洩流量偽裝成合法的 SaaS(軟體即服務)HTTPS 流量,使其在網路監控中與正常的管理操作混為一談,降低被偵測的風險。
核心武器:跨平台後門 SPECTRE
在這次活動中,最令人關注的技術突破是名為 SPECTRE 的跨平台後門。SPECTRE 使用 C 語言編寫,具有強大的混淆與反分析能力,能讓攻擊者對受感染端進行極高程度的控制。
在 Windows 版本中,SPECTRE 採用了 BYOVD(Bring Your Own Vulnerable Driver,指攻擊者將已知有漏洞的合法驅動程式安裝至系統中,利用該驅動的權限漏洞來攻擊核心)技術。它利用 MSI 與 Dell 的漏洞驅動程式獲取核心權限,直接從核心層級取消連結 EDR(端點偵測與回應,一種能監控端點行為並攔截威脅的安全產品)的回調函數。這導致如 CrowdStrike Falcon、SentinelOne 與 Microsoft Defender 等主流安全產品在該次會話中完全失明,無法偵測新進程的創建或映像載入。
而在 Linux 版本中,SPECTRE 則部署了一個名為 Specter 的核心層級 Rootkit(根路徑工具,一種能深藏於作業系統核心、隱藏文件與進程的惡意軟體)。研究人員發現,該 Rootkit 的源碼包含大量描述性註釋與重複的實作方法,這符合 AI 生成代碼的特徵,即在被要求提供詳盡方案時,AI 傾向於提供多種可能的實現方式而非僅僅是最有效的一種。
影響、限制與實務意義
UAT-10147 的案例揭示了現代網路犯罪的一個危險趨勢:AI 正在將原本需要高階人力投入的滲透測試與漏洞開發,轉化為可規模化的自動化流程。透過 AI 輔助,攻擊者能快速調整攻擊腳本以適應不同的環境,並在短時間內對數十萬個目標進行初步篩選與攻擊。
然而,這類攻擊仍有其限制。目前 AI 主要用於輔助開發與自動化掃描,核心的突破仍依賴於已知漏洞的利用。對於企業而言,這意味著及時更新補丁(Patching)依然是最有效的防禦手段。同時,由於 SPECTRE 能直接癱瘓 EDR 的核心監控能力,單純依賴端點安全軟體的行為分析已不足夠,必須結合網路層級的異常流量監控(例如偵測異常的 SaaS 流量)以及核心完整性檢查,才能在面對這類高階威脅時保有偵測能力。
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。