Un groupe de cybercriminalité sinophone nommé UAT-10147 utilise des outils d'intelligence artificielle pour automatiser des attaques à grande échelle sur des serveurs web Windows et Linux. Il déploie un nouvel implant multiplateforme nommé SPECTRE et un rootkit pour noyau Linux baptisé Specter. Le groupe intensifie ses activités au Brésil, en Bolivie, en Chine, au Canada et au Vietnam, frappant de multiples secteurs industriels à travers le monde.

Pourquoi l'IA est cruciale pour les attaquants

Des assistants pilotés par l'IA tels que PentestGPT et DeepAudit exécutent des scans de vulnérabilités autonomes et suggèrent des chemins d'exploitation. UAT-10147 leur fournit des plages d'adresses IP cibles, laissant l'IA gérer la reconnaissance, la sélection des exploits et la génération de charges utiles sans intervention humaine directe. Cette automatisation réduit le délai entre la découverte et la compromission à quelques minutes, permettant au gang de frapper de nombreux serveurs simultanément.

La chaîne d'attaque en pratique

  1. Exécution de code à distance (RCE) – L'IA repère les failles connues dans les serveurs web ou IIS et déclenche une RCE, permettant d'établir un premier point d'ancrage.
  2. Déploiement de malwares – Des charges utiles telles que BadIIS, Quasar RAT et Gh0stCringe sont installées. BadIIS s'exécute en tant que service Windows, ce qui indique une coordination entre des groupes sinophones.
  3. Implant multiplateforme – Le nouvel implant SPECTRE observé fonctionne à la fois sur Windows et Linux, se cache en mémoire, vole des identifiants et injecte du code dans des processus légitimes.
  4. Élévation de privilèges – Sur Windows, le groupe utilise EfsPotato ; sur Linux, il installe le rootkit au niveau du noyau Specter, qui donne aux attaquants un contrôle au niveau du noyau et aveugle la plupart des logiciels de sécurité.
  5. Persistance – De fausses tâches planifiées survivent aux redémarrages tandis que les fichiers malveillants originaux sont supprimés.
  6. Contournement de Defender – Les attaquants ajoutent des exclusions à Microsoft Defender et effacent les traces, neutralisant efficacement la protection des points de terminaison (endpoint protection) intégrée.

SPECTRE et Specter : pourquoi ils sont alarmants

La capacité de SPECTRE à fonctionner sur plusieurs systèmes d'exploitation en fait une porte dérobée (backdoor) « universelle ». Il abuse de pilotes vulnérables tels que RTCore64.sys pour échapper aux solutions de détection et de réponse sur les points de terminaison (EDR), une technique autrefois réservée aux campagnes d'espionnage sophistiquées. Specter réside dans le noyau Linux, offrant aux attaquants un accès illimité et rendant la plupart des outils de surveillance de l'espace utilisateur aveugles. Les chercheurs soupçonnent que l'IA a aidé à écrire le code de bas niveau de Specter, un développement qui pourrait abaisser la barrière à l'entrée pour de futures menaces au niveau du noyau.

Qui est exposé

Les entreprises qui exposent des services web sur Internet — plateformes de commerce électronique, fournisseurs SaaS, applications hébergées dans le cloud — sont des cibles de choix. Une compromission réussie peut entraîner le vol de données, une extorsion par ransomware ou l'utilisation du serveur comme rampe de lancement pour d'autres attaques. Comme les implants contournent les antivirus et les EDR conventionnels, les coûts de détection s'envolent ; les victimes peuvent devoir reconstruire leurs systèmes de zéro ou faire appel à des équipes spécialisées en réponse aux incidents.

L'autre revers de la médaille de l'IA

Les mêmes assistants IA qui accélèrent les opérations d'UAT-10147 sont commercialisés pour des tests d'intrusion légitimes. Les équipes de sécurité peuvent exploiter des outils de type PentestGPT pour découvrir des vulnérabilités avant les attaquants, à condition d'appliquer des contrôles stricts et de vérifier les résultats. La nature à double usage de ces modèles d'IA alimente un débat : les régulateurs doivent-ils limiter leur disponibilité, ou l'industrie doit-elle se concentrer sur une IA défensive capable de repérer le code malveillant généré par l'IA ?

Points de vigilance

  • Tâches planifiées inhabituelles faisant référence à des binaires inconnus.
  • Nouvelles exclusions dans Microsoft Defender ou d'autres produits antivirus.
  • Chargement de pilotes rarement utilisés, en particulier ceux correspondant à des signatures vulnérables connues.
  • Pics soudains de trafic sortant des serveurs web vers des plages d'adresses IP inconnues.
  • Présence de services inconnus portant le nom de familles de malwares connues (par exemple, BadIIS).

À retenir

UAT-10147 démontre que l'IA n'est plus une aide de niche pour les hackers amateurs ; c'est un multiplicateur de force pour le crime organisé, permettant des compromissions multiplateformes rapides et à grande échelle. Les défenseurs doivent égaler cette vitesse grâce à une surveillance assistée par l'IA, un contrôle des modifications plus strict sur les configurations des serveurs et une préparation à reconstruire les infrastructures compromises lorsque des implants furtifs comme SPECTRE parviennent à passer entre les mailles du filet.