UAT-10147 AI-Assisted Intrusion and SPECTRE Malware
개요
UAT-10147이라는 중국어 사용 위협 행위자는 공격 후 운영에 에이전트형 AI를 통합하여, SPECTRE라는 크로스 플랫폼 임플란트와 루트킷, BYOVD 기능을 Windows 및 Linux 시스템에 배포하고 있습니다.
주요 내용
- 공격 흐름:
- Windows 공개 웹 서버 침해: 알려진 취약점을 악용하여 원격 코드 실행 또는 웹 쉘을 획득하고, EfsPotato, QuasarRAT, BadIIS 등을 다운로드합니다. 권한 상승 시도 및 Windows Defender 제외 목록에 IIS 디렉터리를 추가하는 작업도 수행합니다. BadIIS 또는 SPECTRE를 설치하고, SPECTRE는 HTTP를 통해 C2와 통신합니다.
- Linux 공개 웹 서버 침해: 웹 쉘 배포 후 알려진 권한 상승 방법을 시도합니다. SPECTRE와 Specter 루트킷을 배포하여 프로세스, 파일, 네트워크 트래픽을 숨깁니다.
- AI 기반 공격 준비:
- 약 17만 개의 URL로 구성된 타겟 목록을 관리하며, AI 도구를 활용하여 익스플로잇 코드 수정, 실패 원인 분석, 재시도 단계 생성 등을 자동화합니다.
- ysoserial을 포함한 Python 스크립트로 쓰기 가능한 경로, ViewState RCE, 웹 쉘 배포를 자동화하고, AI로 품질을 확인합니다.
- 위협 행위자 위치 및 실행 사이트:
- 인터넷상의 공격 인프라 및 관리 서버.
- 침해된 웹 서버에 배포된 웹 쉘, RAT, 루트킷.
- 코드 생성, 테스트, 문제 해결을 지원하는 AI 도구.
- 가시성 및 탐지:
- 관리자는 웹 서버에서 의심스러운 아웃바운드 HTTP POST 요청, certutil을 사용한 다운로드, IIS 구성 목록, Defender 제외 변경 등을 탐지할 수 있습니다.
- Windows에서는 의심스러운 서비스, 높은 권한의 로그온 작업, RDP 계정이 단서가 될 수 있습니다.
- Linux에서는 의심스러운 커널 모듈이 단서가 됩니다.
- 성공 및 실패 조건:
- 성공 조건: 인터넷에 개방되어 있고 악용 가능한 알려진 취약점이 존재하며, 웹 서버 권한으로 외부 통신 및 도구 실행이 가능한 경우.
- 실패 조건: 공개 서버의 빠른 패치 적용, WAF/IPS를 통한 초기 침해 차단, 웹 프로세스에서의 외부 통신 제한, 의심스러운 커널 모듈 로드 거부 등.
- 성공 시 영향:
- 공개 서버에서의 임의 명령 실행 및 장기적인 원격 제어.
- 자격 증명 탈취, 프로세스 인젝션, EDR 우회, IIS 트래픽 조작.
- Linux 루트킷을 통한 활동 은폐.
- 정부, 교육, 미디어, 기술 조직 등 광범위한 타겟.
- 관찰 가능한 로그:
- Proxy/SWG/DNS: SPECTRE C2로의 HTTP POST 요청 및 등록, 출력 경로 통신.
- Endpoint/EDR: certutil, rar 추출, 배치 실행, EfsPotato, SPECTRE, BadIIS, Defender 제외 변경, appcmd를 통한 IIS 열거, 의심스러운 관리자/RDP 계정 생성. Linux의 acpi_pad.ko와 같은 위장된 모듈.
- Identity/IdP: 새 로컬 관리자, RDP 로그온, 서비스 계정 권한 사용.
- Network: 웹 쉘 통신, RAT C2, 내부 정찰, RDP, SPECTRE의 HTTP C2.
- AI의 이점:
- 새로운 침입 기법 생성보다는 알려진 방법의 반복, 수정, 테스트 속도 향상에 중점을 둡니다.
- MITRE ATT&CK 매핑:
- T1190 (공개 대상 애플리케이션 악용), T1505.003 (웹 쉘), T1105 (도구 수신 전송), T1068 (권한 상승 악용), T1053.005 (예약된 작업/작업), T1562.001 (방어 방해: 도구 비활성화 또는 수정), T1012 (레지스트리 쿼리), T1055 (프로세스 인젝션), T1547.006 (부팅 또는 로그온 자동 시작 실행: 커널 모듈 및 확장), T1071.001 (애플리케이션 계층 프로토콜: 웹 프로토콜) 등.
시사점
이 공격은 AI를 활용하여 기존 공격 기법의 효율성과 반복성을 높이는 위협 행위자들의 진화를 보여주며, SOC는 웹 프로세스, 권한 상승, 다중 RAT, 드라이버/모듈, C2를 단기적인 시간 순서로 연결하는 데 집중해야 합니다.
원문을 불러오는 중...
댓글
GitHub Discussions