UAT-10147 എന്ന് വിളിക്കപ്പെടുന്ന ചൈനീസ് സംസാരിക്കുന്ന ഒരു സൈബർ കുറ്റകൃത്യ സംഘം, Windows, Linux വെബ് സെർവറുകളിൽ വൻതോതിലുള്ള ആക്രമണങ്ങൾ സ്വയമേവയാക്കാൻ ആർട്ടിഫിഷ്യൽ ഇന്റലിജൻസ് (AI) ടൂളുകൾ ഉപയോഗിക്കുന്നു. SPECTRE എന്ന പുതിയ ക്രോസ്-പ്ലാറ്റ്ഫോം ഇംപ്ലാന്റും Specter എന്ന് വിളിക്കപ്പെടുന്ന ഒരു Linux കേർണൽ റൂട്ട്കിറ്റും (Linux kernel rootkit) ഇത് വിന്യസിക്കുന്നു. ബ്രസീൽ, ബൊളീവിയ, ചൈന, കാനഡ, വിയറ്റ്നാം എന്നിവിടങ്ങളിൽ ഈ സംഘത്തിന്റെ പ്രവർത്തനം വർദ്ധിച്ചുവരുന്നു, കൂടാതെ ലോകമെമ്പാടുമുള്ള വിവിധ വ്യവസായ മേഖലകളെ ഇത് ബാധിക്കുന്നു.
ആക്രമണകാരികൾക്ക് AI എന്തിനാണ് പ്രസക്തമാകുന്നത്
PentestGPT, DeepAudit പോലുള്ള AI അധിഷ്ഠിത അസിസ്റ്റന്റുകൾ സ്വയംപ്രേരിതമായി വൾനറബിലിറ്റി സ്കാനുകൾ (vulnerability scans) നടത്തുകയും എക്സ്പ്ലോയിറ്റ് പാത്തുകൾ (exploit paths) നിർദ്ദേശിക്കുകയും ചെയ്യുന്നു. UAT-10147 ഇവയ്ക്ക് ടാർഗെറ്റ് IP റേഞ്ചുകൾ നൽകുന്നു, ഇതിലൂടെ മനുഷ്യസഹായമില്ലാതെ തന്നെ റിക്കോണൈസൻസ് (reconnaissance), എക്സ്പ്ലോയിറ്റ് സെലക്ഷൻ, പേലോഡ് ജനറേഷൻ എന്നിവ AI കൈകാര്യം ചെയ്യുന്നു. ഈ ഓട്ടോമേഷൻ, ഒരു സുരക്ഷാ വീഴ്ച കണ്ടെത്തുന്നതിനും അത് മുതലെടുക്കുന്നതിനും ഇടയിലുള്ള സമയം മിനിറ്റുകളായി കുറയ്ക്കുന്നു, ഇത് ഒരേസമയം നിരവധി സെർവറുകളിൽ ആക്രമണം നടത്താൻ സംഘത്തെ സഹായിക്കുന്നു.
പ്രായോഗികമായ അറ്റാക്ക് ചെയിൻ (The attack chain in practice)
- Remote code execution (RCE) – വെബ് അല്ലെങ്കിൽ IIS സെർവറുകളിലെ അറിയപ്പെടുന്ന പിഴവുകൾ AI കണ്ടെത്തുകയും RCE വഴി സെർവറിൽ പ്രവേശനം നേടുകയും ചെയ്യുന്നു.
- Malware drop – BadIIS, Quasar RAT, Gh0stCringe തുടങ്ങിയ പേലോഡുകൾ ഇൻസ്റ്റാൾ ചെയ്യപ്പെടുന്നു. BadIIS ഒരു Windows സർവീസായി പ്രവർത്തിക്കുന്നു, ഇത് ചൈനീസ് സംസാരിക്കുന്ന ഗ്രൂപ്പുകൾ തമ്മിലുള്ള ഏകോപനത്തെ സൂചിപ്പിക്കുന്നു.
- Cross-platform implant – പുതുതായി കണ്ടെത്തിയ SPECTRE ഇംപ്ലാന്റ് Windows, Linux എന്നിവയിൽ പ്രവർത്തിക്കുന്നു, ഇത് മെമ്മറിയിൽ ഒളിച്ചിരിക്കുകയും ക്രെഡൻഷ്യലുകൾ മോഷ്ടിക്കുകയും നിയമപരമായ പ്രോസസുകളിൽ കോഡ് ഇൻജക്റ്റ് ചെയ്യുകയും ചെയ്യുന്നു.
- Privilege escalation – Windows-ൽ ഈ സംഘം EfsPotato പ്രവർത്തിപ്പിക്കുന്നു; Linux-ൽ ഇത് കേർണൽ ലെവൽ റൂട്ട്കിറ്റായ Specter ഇൻസ്റ്റാൾ ചെയ്യുന്നു, ഇത് ആക്രമണകാരികൾക്ക് കേർണൽ തലത്തിൽ നിയന്ത്രണം നൽകുകയും മിക്ക സുരക്ഷാ സോഫ്റ്റ്വെയറുകളെയും നിഷ്പ്രഭമാക്കുകയും ചെയ്യുന്നു.
- Persistence – യഥാർത്ഥ മാൽവെയർ ഫയലുകൾ ഡിലീറ്റ് ചെയ്താലും, വ്യാജ ഷെഡ്യൂൾഡ് ടാസ്ക്കുകൾ (scheduled tasks) റീബൂട്ടിന് ശേഷവും നിലനിൽക്കുന്നു.
- Defender bypass – ആക്രമണകാരികൾ Microsoft Defender-ൽ എക്സ്ക്ലൂഷനുകൾ (exclusions) ചേർക്കുകയും തെളിവുകൾ നശിപ്പിക്കുകയും ചെയ്യുന്നു, ഇത് ഇൻബിൽറ്റ് എൻഡ്പോയിന്റ് പ്രൊട്ടക്ഷനെ ഫലപ്രദമായി നിർവീര്യമാക്കുന്നു.
SPECTRE, Specter: ഇവ എന്തുകൊണ്ട് ആശങ്കാജനകമാണ്
ഒന്നിലധികം ഓപ്പറേറ്റിംഗ് സിസ്റ്റങ്ങളിൽ പ്രവർത്തിക്കാനുള്ള SPECTRE-ന്റെ കഴിവ് അതിനെ ഒരു “one-size-fits-all” ബാക്ക്ഡോർ ആക്കുന്നു. എNDപോയിന്റ് ഡിറ്റക്ഷൻ ആൻഡ് റെസ്പോൺസ് (EDR) സൊല്യൂഷനുകളെ ഒഴിവാക്കാൻ ഇത് RTCore64.sys പോലുള്ള ദുർബലമായ ഡ്രൈവറുകളെ ദുരുപയോഗം ചെയ്യുന്നു, ഈ സാങ്കേതികവിദ്യ മുമ്പ് സങ്കീർണ്ണമായ ചാരപ്രവർത്തനങ്ങളിൽ (espionage campaigns) മാത്രമേ കണ്ടിട്ടുള്ളൂ. Specter ലിനക്സ് കേർണലിൽ നിലകൊള്ളുന്നു, ഇത് ആക്രമണകാരികൾക്ക് നിയന്ത്രണരഹിതമായ പ്രവേശനം നൽകുകയും മിക്ക യൂസർ-സ്പേസ് മോണിറ്ററിംഗ് ടൂളുകളെയും അന്ധമാക്കുകയും ചെയ്യുന്നു. Specter-ന്റെ ലോ-ലെവൽ കോഡ് എഴുതാൻ AI സഹായിച്ചതായി ഗവേഷകർ സംശയിക്കുന്നു, ഇത് ഭാവിയിലെ കേർണൽ ലെവൽ ഭീഷണികൾക്കുള്ള തടസ്സങ്ങൾ കുറയ്ക്കാൻ കാരണമായേക്കാം.
ആർക്കാണ് നഷ്ടം സംഭവിക്കുക
ഇന്റർനെറ്റിലേക്ക് വെബ് സേവനങ്ങൾ തുറന്നിട്ടിരിക്കുന്ന സംരംഭങ്ങൾ—ഇ-കൊമേഴ്സ് പ്ലാറ്റ്ഫോമുകൾ, SaaS പ്രൊവൈഡർമാർ, ക്ലൗഡ് ഹോസ്റ്റഡ് ആപ്ലിക്കേഷനുകൾ—എന്നിവയാണ് പ്രധാന ലക്ഷ്യങ്ങൾ. ഒരു വിജയകരമായ ആക്രമണം ഡാറ്റാ മോഷണം, റാൻസംവെയർ ഭീഷണി (ransomware extortion), അല്ലെങ്കിൽ സെർവറിനെ കൂടുതൽ ആക്രമണങ്ങൾക്കായുള്ള ഒരു ലോഞ്ച്പാഡ് ആയി ഉപയോഗിക്കൽ എന്നിവയിലേക്ക് നയിച്ചേക്കാം. ഈ ഇംപ്ലാന്റുകൾ പരമ്പരാഗത ആന്റിവൈറസ്, EDR എന്നിവയെ മറികടക്കുന്നതിനാൽ, അവ കണ്ടെത്താനുള്ള ചിലവ് വർദ്ധിക്കുന്നു; ഇരകൾക്ക് സിസ്റ്റങ്ങൾ ആദ്യം മുതൽ പുനർനിർമ്മിക്കേണ്ടി വന്നേക്കാം അല്ലെങ്കിൽ പ്രത്യേക ഇൻസിഡന്റ്-റെസ്പോൺസ് ടീമുകളെ നിയമിക്കേണ്ടി വന്നേക്കാം.
AI-യുടെ മറ്റൊരു വശം
UAT-10147-ന്റെ പ്രവർത്തനങ്ങളെ വേഗത്തിലാക്കുന്ന അതേ AI അസിസ്റ്റന്റുകൾ നിയമപരമായ പെനട്രേഷൻ ടെസ്റ്റിംഗിനായി വിപണനം ചെയ്യപ്പെടുന്നു. കർശനമായ നിയന്ത്രണങ്ങൾ നടപ്പിലാക്കുകയും ഔട്ട്പുട്ടുകൾ പരിശോധിക്കുകയും ചെയ്താൽ, ആക്രമണകാരികൾ ചെയ്യുന്നതിന് മുമ്പ് സുരക്ഷാ ടീമുകൾക്ക് വൾനറബിലിറ്റികൾ കണ്ടെത്താൻ PentestGPT പോലുള്ള ടൂളുകൾ ഉപയോഗിക്കാം. ഈ AI മോഡലുകളുടെ ഇരട്ട ഉപയോഗ സ്വഭാവം ഒരു ചർച്ചയ്ക്ക് വഴിതെളിക്കുന്നു: നിയന്ത്രണ ഏജൻസികൾ ഇവയുടെ ലഭ്യത പരിമിതപ്പെടുത്തണോ, അതോ AI നിർമ്മിത മാൽവെയർ കോഡുകൾ കണ്ടെത്താൻ കഴിയുന്ന ഡിഫൻസീവ് AI-യിൽ വ്യവസായം ശ്രദ്ധ കേന്ദ്രീകരിക്കണോ?
ശ്രദ്ധിക്കേണ്ട കാര്യങ്ങൾ
- അജ്ഞാതമായ ബൈനറികളെ (binaries) സൂചിപ്പിക്കുന്ന അസാധാരണമായ ഷെഡ്യൂൾഡ് ടാസ്ക്കുകൾ.
- Microsoft Defender അല്ലെങ്കിൽ മറ്റ് AV ഉൽപ്പന്നങ്ങളിലെ പുതിയ എക്സ്ക്ലൂഷനുകൾ.
- അപൂർവ്വമായി ഉപയോഗിക്കുന്ന ഡ്രൈവറുകൾ ലോഡ് ചെയ്യപ്പെടുന്നത്, പ്രത്യേകിച്ച് അറിയപ്പെടുന്ന വൾനറബിൾ സിഗ്നേച്ചറുകളുമായി പൊരുത്തപ്പെടുന്നവ.
- വെബ് സെർവറുകളിൽ നിന്ന് അജ്ഞാത IP റേഞ്ചുകളിലേക്കുള്ള ഔട്ട്ബൗണ്ട് ട്രാഫിക്കിലെ പെട്ടെന്നുള്ള വർദ്ധനവ്.
- അറിയപ്പെടുന്ന മാൽവെയർ കുടുംബങ്ങളുടെ പേരിലുള്ള (ഉദാഹരണത്തിന്, BadIIS) അജ്ഞാത സേവനങ്ങളുടെ സാന്നിധ്യം.
സംഗ്രഹം (Takeaway)
AI എന്നത് ഇനി ഹോബിയിസ്റ്റ് ഹാക്കർമാർക്ക് മാത്രമുള്ള ഒരു സഹായമല്ലെന്ന് UAT-10147 കാണിച്ചുതരുന്നു; ഇത് സംഘടിത കുറ്റകൃത്യങ്ങൾക്കായി ഉപയോഗിക്കാവുന്ന ഒരു കരുത്താണ്, ഇത് വൻതോതിലുള്ളതും വേഗതയേറിയതുമായ ക്രോസ്-പ്ലാറ്റ്ഫോം ആക്രമണങ്ങൾ സാധ്യമാക്കുന്നു. SPECTRE പോലുള്ള രഹസ്യ ഇംപ്ലാന്റുകൾ കടന്നുവരുമ്പോൾ, പ്രതിരോധിക്കുന്നവർ AI അധിഷ്ഠിത നിരീക്ഷണത്തിലൂടെയും, സെർവർ കോൺഫിഗറേഷനുകളിൽ കർശനമായ നിയന്ത്രണങ്ങളിലൂടെയും, ആക്രമിക്കപ്പെട്ട ഇൻഫ്രാസ്ട്രക്ചർ പുനർനിർമ്മിക്കാനുള്ള സജ്ജതയിലൂടെയും ആ വേഗതയെ നേരിടണം.
