新聞

中國語系駭客UAT-10147 導入AI並部署新跨平台後門 SPECTRE

2026 / 08 / 27
編輯部
中國語系駭客UAT-10147 導入AI並部署新跨平台後門 SPECTRE
資安業者 Cisco Talos 近期發布兩份報告,揭露中國語系駭客集團 UAT-10147 的攻擊行動。該集團鎖定全球教育、媒體、科技與遊戲產業的 Windows 與 Linux 伺服器,利用已公開漏洞大規模取得初始存取權限,並在攻擊各階段導入人工智慧(AI)工具,同時部署一款先前未曾揭露的跨平台後門 SPECTRE。

攻擊規模與目標產業

研究人員在位於 139.180.197[.]150 的公開目錄中發現線索,確認其與一台已遭入侵的主機通訊,並據此追查出 UAT-10147 的完整攻擊鏈。目前已識別的受害主機主要分布於巴西、玻利維亞、中國、加拿大與越南。該集團另建立約 17 萬筆網址的攻擊目標清單,並拆分為 17 個子檔案以便處理;其中美國、印度、英國、德國與荷蘭為占比最高的五個國家。但這份清單的地理分布,與目前已確認遭入侵主機的分布並不完全一致。

UAT-10147 主要以搜尋引擎最佳化(SEO)詐欺與資料竊取牟利。Talos 指出,該集團同時使用 Metasploit、ysoserial 等開源攻擊框架,以及 PentestGPT、DeepAudit 等 AI 工具,將漏洞驗證、後滲透流程自動化與操作文件產出等環節導入 AI 輔助,以提升攻擊規模與效率。

Windows 與 Linux 入侵手法

在 Windows 環境中,攻擊者利用已知漏洞取得遠端程式碼執行(RCE)權限後,會透過批次指令碼下載提權工具 EfsPotato、次階批次指令碼,以及 Quasar RAT 等惡意程式,取得系統管理員(SYSTEM)權限並排除 Microsoft Defender 偵測範圍。隨後,攻擊者會刪除初始酬載以規避鑑識調查,並植入 BadIIS 等後門程式以維持存取。BadIIS 與多個中國語系駭客集團共用的惡意軟體即服務(MaaS)架構屬同一變種。

Linux 環境的攻擊則利用 CVE-2022-0995、CVE-2021-3156 與 CVE-2022-0847 等多項本機提權(LPE)漏洞取得根(root)權限,並在取得最高權限後部署 Noodle RAT、Meterpreter 與 SPECTRE 等後門,建立對外指揮與控制(C2)連線。Talos 研究員 Joey Chen 指出,「透過將竊取的資料導向合法的雲端設定管理服務,攻擊者得以讓其流量與正常管理行為混合」;此設計讓攻擊者能以非同步方式驗證入侵成果,同時降低維持反向連線所帶來的偵測風險。

SPECTRE 後門技術剖析

SPECTRE 是一款以 C 語言撰寫的跨平台後門,具備混淆與反分析能力,透過 HTTPS 與 C2 伺服器通訊,最多支援四十五種指令;其首次現蹤時間可追溯至 2026 年 4 月。Talos 形容,SPECTRE「整合跨平台 C2 操作、程序注入、憑證竊取、反分析保護,以及核心層級端點偵測與回應(EDR)繞過功能,是商用入侵工具的重大演進」。

在 Windows 版本中,攻擊者可利用「自帶漏洞驅動程式」(BYOVD)手法,透過 MSI 的 RTCore64.sys(CVE-2019-16098)與 Dell 的 DBUtil_2_3.sys(CVE-2021-21551)等已知存在漏洞的驅動程式,終止資安防護程序並取得更高權限。

Linux 版本則內建一套以核心模組形式運作的惡意工具組(Rootkit),命名為 Specter,可讓攻擊者取得持續且深入系統核心層的控制權;即便重新開機或多數使用者層級的防護機制,也難以清除。Talos 指出,該 Rootkit 疑似結合 AI 輔助開發與人工調整而成。

本文轉載自 TheHackerNews。