Sebuah kelompok kejahatan siber berbahasa Mandarin bernama UAT-10147 menggunakan alat kecerdasan buatan untuk mengotomatisasi serangan skala besar pada server web Windows dan Linux. Kelompok ini menyebarkan implan lintas platform baru bernama SPECTRE dan rootkit kernel Linux yang dijuluki Specter. Kelompok ini mengalami lonjakan aktivitas di Brasil, Bolivia, Tiongkok, Kanada, dan Vietnam, serta menyerang berbagai sektor industri di seluruh dunia.
Mengapa AI penting bagi penyerang
Asisten berbasis AI seperti PentestGPT dan DeepAudit menjalankan pemindaian kerentanan secara otonom dan menyarankan jalur eksploitasi. UAT-10147 memberikan rentang IP target kepada asisten tersebut, membiarkan AI menangani pengintaian (reconnaissance), pemilihan eksploitasi, dan pembuatan payload tanpa campur tangan manusia secara langsung. Otomatisasi ini memperpendek waktu dari penemuan hingga kompromi menjadi hanya hitungan menit, memungkinkan geng tersebut menyerang banyak server sekaligus.
Rantai serangan dalam praktiknya
- Remote code execution (RCE) – AI mendeteksi celah yang diketahui pada server web atau IIS dan memicu RCE, guna mendapatkan pijakan awal.
- Malware drop – Payload seperti BadIIS, Quasar RAT, dan Gh0stCringe diinstal. BadIIS berjalan sebagai layanan Windows, yang mengindikasikan adanya koordinasi di antara kelompok-kelompok berbahasa Mandarin.
- Implan lintas platform – Implan SPECTRE yang baru diamati dapat bekerja di Windows maupun Linux, bersembunyi di memori, mencuri kredensial, dan menyuntikkan kode ke dalam proses yang sah.
- Eskalasi hak istimewa (Privilege escalation) – Di Windows, kelompok ini menjalankan EfsPotato; di Linux, mereka menginstal rootkit tingkat kernel Specter, yang memberikan kendali kepada penyerang pada tingkat kernel dan melumpuhkan sebagian besar perangkat lunak keamanan.
- Persistensi – Tugas terjadwal (scheduled tasks) palsu tetap bertahan setelah reboot, sementara file berbahaya aslinya dihapus.
- Bypass Defender – Penyerang menambahkan pengecualian (exclusions) pada Microsoft Defender dan menghapus jejak, sehingga secara efektif menetralkan perlindungan endpoint bawaan.
SPECTRE dan Specter: mengapa keduanya mengkhawatirkan
Kemampuan SPECTRE untuk berjalan di berbagai sistem operasi menjadikannya backdoor "satu untuk semua". Ia menyalahgunakan driver yang rentan seperti RTCore64.sys untuk menghindari solusi endpoint detection-and-response (EDR), sebuah teknik yang dulunya hanya terlihat dalam kampanye spionase canggih. Specter hidup di dalam kernel Linux, memberikan akses tanpa batas kepada penyerang dan membuat sebagian besar alat pemantauan user-space menjadi buta. Para peneliti menduga AI membantu menulis kode tingkat rendah (low-level code) Specter, sebuah perkembangan yang dapat menurunkan hambatan bagi ancaman tingkat kernel di masa depan.
Siapa yang akan merugi
Perusahaan yang mengekspos layanan web ke internet—platform e-commerce, penyedia SaaS, aplikasi berbasis cloud—menjadi target utama. Kompromi yang berhasil dapat menyebabkan pencurian data, pemerasan ransomware, atau penggunaan server sebagai batu loncatan untuk serangan lebih lanjut. Karena implan tersebut dapat melewati antivirus dan EDR konvensional, biaya deteksi melonjak; korban mungkin perlu membangun kembali sistem dari awal atau menyewa tim respons insiden khusus.
Sisi lain dari penggunaan AI
Asisten AI yang sama yang mempercepat operasi UAT-10147 juga dipasarkan untuk pengujian penetrasi (penetration testing) yang sah. Tim keamanan dapat memanfaatkan alat bergaya PentestGPT untuk menemukan kerentanan sebelum penyerang melakukannya, asalkan mereka menerapkan kontrol yang ketat dan memverifikasi hasil outputnya. Sifat penggunaan ganda (dual-use) dari model AI ini memicu perdebatan: haruskah regulator membatasi ketersediaannya, atau haruskah industri berfokus pada AI defensif yang dapat mendeteksi kode berbahaya buatan AI?
Apa yang perlu diwaspadai
- Tugas terjadwal yang tidak biasa yang merujuk pada biner yang tidak dikenal.
- Pengecualian baru di Microsoft Defender atau produk AV lainnya.
- Pemuatan driver yang jarang digunakan, terutama yang cocok dengan tanda tangan (signature) kerentanan yang diketahui.
- Lonjakan tiba-tiba pada lalu lintas keluar (outbound traffic) dari server web ke rentang IP yang tidak dikenal.
- Kehadiran layanan tidak dikenal yang dinamai berdasarkan keluarga malware yang dikenal (misalnya, BadIIS).
Kesimpulan
UAT-10147 menunjukkan bahwa AI bukan lagi sekadar alat bantu khusus bagi peretas amatir; AI adalah pengganda kekuatan (force multiplier) bagi kejahatan terorganisir, yang memungkinkan kompromi lintas platform secara cepat dan dalam skala besar. Para pembela (defenders) harus mengimbangi kecepatan tersebut dengan pemantauan yang ditingkatkan oleh AI, kontrol perubahan yang lebih ketat pada konfigurasi server, dan kesiapan untuk membangun kembali infrastruktur yang terkompromi ketika implan yang licin seperti SPECTRE berhasil masuk.
