חוקרי Cisco Talos חשפו קמפיין תקיפה רחב היקף נגד שרתי Windows ו-Linux ברחבי העולם, המבוצע על ידי קבוצה דוברת סינית המכונה UAT-10147. הקבוצה משלבת כלי בינה מלאכותית באוטומציה של תהליך התקיפה כולו, ומטמיעה כלי השתלה מתקדם בשם SPECTRE שכולל רוטקיט ברמת הליבה בלינוקס ויכולת לנטרל תוכנות אבטחה.

מה קרה
לפי Talos, הקבוצה מתמקדת בשרתים בענפי החינוך, המדיה, הטכנולוגיה והגיימינג, ופועלת בעיקר דרך ניצול פגיעויות ידועות ופרוצות (לא יום-אפס) יחד עם וובשלים וכלי העלאת הרשאות. הייחוד בקמפיין הוא השימוש בכלי AI להאצת שלבי הסיור, יצירת מטענים, אימות הצלחת החדירה והשתרשות במערכת — תהליך שבעבר דרש עבודת אדם ידנית ואיטית יותר. החוקרים אף מצאו הערות קוד שנוצרו על ידי כלי בינה מלאכותית בתוך ה-rootkit עצמו, סימן לכך שהמפתחים לא ניקו את הפלט לפני הפריסה.
כלי ההשתלה SPECTRE פועל הן על Windows והן על Linux, וכולל תשתית C2 חוצת פלטפורמות, הזרקת תהליכים וגניבת אישורים. ביעדי לינוקס הוא מתקין רוטקיט ברמת הליבה תוך ניצול טכניקת BYOVD (Bring Your Own Vulnerable Driver) — טעינת דרייבר חתום כדין אך פגיע, שדרכו מנוטרלים סוכני ה-EDR עוד לפני שהתקיפה מתגלה.
נקודות לשים לב
- הקבוצה מנצלת בעיקר פגיעויות ידועות ולא מתוקנות — עדכון שוטף של שרתי Windows ו-Linux חוסם חלק ניכר מווקטור הכניסה.
- ארגונים שמריצים EDR צריכים לוודא הפעלת מנגנוני הגנה מפני BYOVD — חסימת טעינת דרייברים לא חתומים או פגיעים ידועים דרך WDAC או רשימות חסימה של דרייברים (Microsoft vulnerable driver blocklist).
- אזעקות על ניסיון נטרול או עצירה של סוכן ה-EDR עצמו הן אינדיקציה חמורה — הן צריכות לקבל עדיפות חקירה גבוהה, לא להיחשב לרעש.
- מגמת השימוש ב-AI להאצת תקיפות משמעה שזמן התגובה בין חשיפת פגיעות לניצולה בפועל מתקצר — ארגונים לא יכולים עוד להסתמך על "חלון זמן" ארוך לתיקון.
מקורות: Cisco Talos · The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.