中国語圏を拠点とする高度なハッカー集団「UAT-10147」が、人工知能を武器化しています。この集団は、AIを単純なコーディング支援ツールから強力な攻撃手段へと変貌させました。悪意ある攻撃者たちはAIエージェントを展開し、脆弱性の探索、悪用ツールの作成、その有効性の検証、そして侵害したサーバーへの永続的な足場確立の支援を行わせています。さらに、独自開発された「SPECTRE」バックドアは、Windowsのセキュリティ防御を無力化し、Linuxカーネルの奥深くに潜伏する恐るべき能力を備えています。
UAT-10147のグローバルな脅威範囲
Cisco Talosのセキュリティ専門家は、2026年初頭にこの集団を初めて特定しました。UAT-10147は、政府機関、大学、メディア企業、テクノロジー企業、ゲーム企業に属するインターネット公開サーバーを積極的に標的としています。アナリストは、ブラジル、ボリビア、中国、カナダ、ベトナムにわたって感染事例を確認しています。特に、攻撃者が管理するサーバーを調査した際には、約17万件もの標的候補アドレスを含む膨大なヒットリストが発見されており、その規模の大きさは衝撃的です。
主な目的:データ窃取とSEO操作
UAT-10147の主要な目的は、大規模なデータ窃取と検索エンジン結果の操作です。システムへの侵入に成功すると、攻撃者は「BadIIS」や独自開発の「SeoEngineHandler」といった悪意あるモジュールをインストールします。これらの陰湿なモジュールは、検索エンジンのクローラーに表示されるウェブサイトのコンテンツを密かに改ざんし、正規の訪問者を積極的にリダイレクトします。特筆すべきは、ある特定の亜種がベトナムを標的とし、現地の検索エンジン「Cốc Cốc」を積極的に識別する点です。
多様かつ強力な攻撃ツール群
Windows環境においては、この集団は「EfsPotato」「GodPotato」「JuicyPotato」「RustPotato」といったツールを用いて、迅速に権限を昇格させます。その後、IISディレクトリをMicrosoft Defenderの除外リストに追加し、新しい管理者アカウントを不正に作成して、リモートアクセスをしっかりと確立します。研究者たちは、こうした局地的な攻撃において「QuasarRAT」や「Gh0stCringe」の展開も確認しています。
一方、Linuxシステムを標的とする際には、攻撃者は既知の脆弱性であるCVE-2022-0995、CVE-2021-3156、CVE-2015-5287、CVE-2015-3246、CVE-2010-3904、CVE-2022-0847を悪用します。悪用に成功すると、通常「SPECTRE」「Noodle RAT」、またはMeterpreterペイロードをインストールします。
SPECTREバックドア
C言語で書かれ、WindowsとLinuxの両方に対応する「SPECTRE」バックドアは、この攻撃ツール群の中でも中核的な位置を占めています。Windows版は45種類ものコマンドに対応しています。任意のプログラムの実行、キーストロークの傍受、スクリーンショットの取得、ChromeおよびEdgeの認証情報の収集、レジストリデータの抽出、実行中のプロセスへの悪意あるコードのシームレスな注入まで可能です。実行前には、マルウェアは巧妙に環境を評価して仮想化の痕跡がないかを調べ、解析を受けている疑いがあれば即座に動作を停止します。
さらに、SPECTREは脆弱なドライバー(具体的にはRTCore64.sysおよびDBUtil_2_3.sys、それぞれCVE-2019-16098(深刻度7.8・高)とCVE-2021-21551(深刻度8.8・高)に関連)を悪用することで、攻撃検知の仕組みを無効化する能力も備えています。Windowsのカーネルメモリを操作する権限を獲得することで、このバックドアはセキュリティ製品がプロセス生成、スレッド生成、ソフトウェアモジュールの読み込みを監視する際に依拠している機能そのものを効果的に無力化します。
SPECTREのLinux版は29種類のコマンドを備えており、無害なacpi_pad.koカーネルモジュールを装って、ひそかに「Specter」ルートキットをインストールします。Specterはプロセスと自身のモジュールを入念に隠蔽し、root権限へと昇格した上で、hardware-monitor.serviceを通じてシステム起動のたびに実行されます。重要なシステム関数を傍受するために、このルートキットは標準のftrace機構を利用し、カーネルへの極めて隠密性の高い改変を実現しています。
攻撃チェーンへのAI統合
重要な点として、UAT-10147は実際の攻撃シーケンス中に直接AIを展開しています。専門家たちは、この集団の指令サーバー(C2サーバー)上で「DeepAudit」および「PentestGPT」が直接稼働している事例を発見しました。このAIシステムは、ASP.NETのViewStateデシリアライゼーションの誤りを悪用するための指示やスクリプトを自ら生成し、書き込み権限の検証、動作不良の診断、SPECTREペイロードのダウンロード、そして機能するWebシェルの構築までを行っていました。Talosはまた、AIが「Specter」のコードを生成したことを示す有力な証拠に加え、攻撃者が独自ツールをコンパイルしていた環境内に「AI」という名のディレクトリが存在した痕跡も発見しています。
Cisco Talosの評価によれば、UAT-10147が仕掛けるこの高度な攻撃は、AIが単なるコーディング支援ツールから半自律的なサイバー攻撃の推進力へと急速に移行しつつあることを明確に示しています。このAIモデルは、標的の偵察、悪用手法の洗練、エラーのトラブルシューティング、攻撃結果の検証、そして高度なツールの準備を積極的に支援しています。この恐るべき進化により、悪意ある攻撃者が極めて複雑なサイバー攻撃を実行する際に必要とされる、手作業の労力と技術的専門知識が大幅に軽減されつつあります。
翻訳元: https://meterpreter.org/uat-10147-spectre-backdoor-ai/