ਚੀਨੀ ਬੋਲਣ ਵਾਲਾ ਇੱਕ ਸਾਈਬਰ-ਅਪਰਾਧ ਸਮੂਹ ਜਿਸਦਾ ਨਾਮ UAT-10147 ਹੈ, Windows ਅਤੇ Linux ਵੈੱਬ ਸਰਵਰਾਂ 'ਤੇ ਵੱਡੇ ਪੱਧਰ ਦੇ ਹਮਲਿਆਂ ਨੂੰ ਆਟੋਮੇਟ ਕਰਨ ਲਈ ਆਰਟੀਫੀਸ਼ੀਅਲ ਇੰਟੈਲੀਜੈਂਸ (AI) ਟੂਲਸ ਦੀ ਵਰਤੋਂ ਕਰ ਰਿਹਾ ਹੈ। ਇਹ SPECTRE ਨਾਮ ਦਾ ਇੱਕ ਨਵਾਂ ਕਰਾਸ-ਪਲੇਟਫਾਰਮ ਇਮਪਲਾਂਟ ਅਤੇ Specter ਨਾਮ ਦਾ ਇੱਕ Linux ਕਰਨਲ ਰੂਟਕਿੱਟ (rootkit) ਤਾਇਨਾਤ ਕਰਦਾ ਹੈ। ਇਹ ਸਮੂਹ ਬ੍ਰਾਜ਼ੀਲ, ਬੋਲੀਵੀਆ, ਚੀਨ, ਕੈਨੇਡਾ ਅਤੇ ਵੀਅਤਨਾਮ ਵਿੱਚ ਆਪਣੀ ਗਤੀਵਿਧੀ ਵਧਾ ਰਿਹਾ ਹੈ, ਜੋ ਦੁਨੀਆ ਭਰ ਦੇ ਕਈ ਉਦਯੋਗਿਕ ਖੇਤਰਾਂ ਨੂੰ ਨਿਸ਼ਾਨਾ ਬਣਾ ਰਿਹਾ ਹੈ।

ਹਮਲਾਵਰਾਂ ਲਈ AI ਕਿਉਂ ਮਹੱਤਵਪੂਰਨ ਹੈ

PentestGPT ਅਤੇ DeepAudit ਵਰਗੇ AI-ਸੰਚਾਲਿਤ ਸਹਾਇਕ (assistants) ਖੁਦਮੁਖਤਿਆਰ ਵਲਨਰੇਬਿਲਟੀ ਸਕੈਨ (vulnerability scans) ਚਲਾਉਂਦੇ ਹਨ ਅਤੇ ਐਕਸਪਲੋਇਟ ਰਸਤੇ (exploit paths) ਸੁਝਾਉਂਦੇ ਹਨ। UAT-10147 ਉਹਨਾਂ ਨੂੰ ਟਾਰਗੇਟ IP ਰੇਂਜਾਂ ਪ੍ਰਦਾਨ ਕਰਦਾ ਹੈ, ਜਿਸ ਨਾਲ AI ਬਿਨਾਂ ਕਿਸੇ ਮਨੁੱਖੀ ਦਖਲਅੰਦਾਜ਼ੀ ਦੇ ਰਿਕਨੈਸੈਂਸ (reconnaissance), ਐਕਸਪਲੋਇਟ ਚੋਣ ਅਤੇ ਪੇਲੋਡ ਜਨਰੇਸ਼ਨ ਨੂੰ ਸੰਭਾਲ ਲੈਂਦਾ ਹੈ। ਇਹ ਆਟੋਮੇਸ਼ਨ ਖੋਜ ਤੋਂ ਲੈ ਕੇ ਕੰਪ੍ਰੋਮਾਈਜ਼ ਹੋਣ ਤੱਕ ਦੇ ਸਮੇਂ ਨੂੰ ਮਿੰਟਾਂ ਵਿੱਚ ਘਟਾ ਦਿੰਦੀ ਹੈ, ਜਿਸ ਨਾਲ ਇਹ ਗੈਂਗ ਇੱਕੋ ਸਮੇਂ ਕਈ ਸਰਵਰਾਂ 'ਤੇ ਹਮਲਾ ਕਰ ਸਕਦਾ ਹੈ।

ਅਮਲੀ ਰੂਪ ਵਿੱਚ ਹਮਲੇ ਦੀ ਲੜੀ

  1. ਰਿਮੋਟ ਕੋਡ ਐਗਜ਼ੀਕਿਊਸ਼ਨ (RCE) – AI ਵੈੱਬ ਜਾਂ IIS ਸਰਵਰਾਂ ਵਿੱਚ ਜਾਣੇ-ਪਛਾਣੇ ਨੁਕਸਾਂ ਦੀ ਪਛਾਣ ਕਰਦਾ ਹੈ ਅਤੇ RCE ਨੂੰ ਟ੍ਰਿਗਰ ਕਰਕੇ ਆਪਣੀ ਜਗ੍ਹਾ ਬਣਾ ਲੈਂਦਾ ਹੈ।
  2. ਮਾਲਵੇਅਰ ਡ੍ਰੌਪBadIIS, Quasar RAT ਅਤੇ Gh0stCringe ਵਰਗੇ ਪੇਲੋਡ ਇੰਸਟਾਲ ਕੀਤੇ ਜਾਂਦੇ ਹਨ। BadIIS ਇੱਕ Windows ਸਰਵਿਸ ਵਜੋਂ ਚੱਲਦਾ ਹੈ, ਜੋ ਚੀਨੀ ਬੋਲਣ ਵਾਲੇ ਸਮੂਹਾਂ ਵਿਚਕਾਰ ਤਾਲਮੇਲ ਦਾ ਸੰਕੇਤ ਦਿੰਦਾ ਹੈ।
  3. ਕਰਾਸ-ਪਲੇਟਫਾਰਮ ਇਮਪਲਾਂਟ – ਨਵਾਂ ਦੇਖਿਆ ਗਿਆ SPECTRE ਇਮਪਲਾਂਟ Windows ਅਤੇ Linux ਦੋਵਾਂ 'ਤੇ ਕੰਮ ਕਰਦਾ ਹੈ, ਮੈਮੋਰੀ ਵਿੱਚ ਲੁਕ ਜਾਂਦਾ ਹੈ, ਕ੍ਰੈਡੈਂਸ਼ੀਅਲ ਚੋਰੀ ਕਰਦਾ ਹੈ ਅਤੇ ਜਾਇਜ਼ ਪ੍ਰੋਸੈਸਾਂ ਵਿੱਚ ਕੋਡ ਇੰਜੈਕਟ ਕਰਦਾ ਹੈ।
  4. ਪ੍ਰਿਵਿਲੇਜ ਐਸਕੇਲੇਸ਼ਨ – Windows 'ਤੇ ਇਹ ਸਮੂਹ EfsPotato ਚਲਾਉਂਦਾ ਹੈ; Linux 'ਤੇ ਇਹ ਕਰਨਲ-ਲੇਵਲ ਦਾ ਰੂਟਕਿੱਟ Specter ਇੰਸਟਾਲ ਕਰਦਾ ਹੈ, ਜੋ ਹਮਲਾਵਰਾਂ ਨੂੰ ਕਰਨਲ ਪੱਧਰ 'ਤੇ ਕੰਟਰੋਲ ਦਿੰਦਾ ਹੈ ਅਤੇ ਜ਼ਿਆਦਾਤਰ ਸੁਰੱਖਿਆ ਸਾਫਟਵੇਅਰਾਂ ਨੂੰ ਅੰਨ੍ਹਾ ਕਰ ਦਿੰਦਾ ਹੈ।
  5. ਪਰਸਿਸਟੈਂਸ (Persistence) – ਫਰਜ਼ੀ ਸ਼ਡਿਊਲਡ ਟਾਸਕ ਰੀਬੂਟ ਤੋਂ ਬਾਅਦ ਵੀ ਬਣੇ ਰਹਿੰਦੇ ਹਨ ਜਦੋਂ ਕਿ ਅਸਲ ਮਾਲੀਸ਼ੀਅਸ ਫਾਈਲਾਂ ਨੂੰ ਡਿਲੀਟ ਕਰ ਦਿੱਤਾ ਜਾਂਦਾ ਹੈ।
  6. ਡਿਫੈਂਡਰ ਬਾਈਪਾਸ – ਹਮਲਾਵਰ Microsoft Defender ਵਿੱਚ ਐਕਸਕਲੂਜ਼ਨ (exclusions) ਜੋੜਦੇ ਹਨ ਅਤੇ ਨਿਸ਼ਾਨ ਮਿਟਾ ਦਿੰਦੇ ਹਨ, ਜਿਸ ਨਾਲ ਬਿਲਟ-ਇਨ ਐਂਡਪੁਆਇੰਟ ਪ੍ਰੋਟੈਕਸ਼ਨ ਪ੍ਰਭਾਵਸ਼ਾਲੀ ਢੰਗ ਨਾਲ ਨਿਰਸਕਿਰਯ ਹੋ ਜਾਂਦੀ ਹੈ।

SPECTRE ਅਤੇ Specter: ਇਹ ਚਿੰਤਾਜਨਕ ਕਿਉਂ ਹਨ

SPECTRE ਦੀ ਕਈ ਓਪਰੇਟਿੰਗ ਸਿਸਟਮਾਂ 'ਤੇ ਚੱਲਣ ਦੀ ਸਮਰੱਥਾ ਇਸਨੂੰ ਇੱਕ "one-size-fits-all" ਬੈਕਡੋਰ ਬਣਾਉਂਦੀ ਹੈ। ਇਹ endpoint detection-and-response (EDR) ਹੱਲਾਂ ਤੋਂ ਬਚਣ ਲਈ RTCore64.sys ਵਰਗੇ ਕਮਜ਼ੋਰ ਡਰਾਈਵਰਾਂ ਦੀ ਦੁਰਵਰਤੋਂ ਕਰਦਾ ਹੈ, ਇੱਕ ਅਜਿਹੀ ਤਕਨੀਕ ਜੋ ਕਦੇ ਸਿਰਫ਼ ਉੱਨਤ ਜਾਸੂਸੀ ਮੁਹਿੰਮਾਂ ਵਿੱਚ ਦੇਖੀ ਗਈ ਸੀ। Specter Linux ਕਰਨਲ ਵਿੱਚ ਰਹਿੰਦਾ ਹੈ, ਜੋ ਹਮਲਾਵਰਾਂ ਨੂੰ ਬੇਰੋਕੜੇ ਪਹੁੰਚ ਦਿੰਦਾ ਹੈ ਅਤੇ ਜ਼ਿਆਦਾਤਰ ਯੂਜ਼ਰ-ਸਪੇਸ ਮਾਨੀਟਰਿੰਗ ਟੂਲਜ਼ ਨੂੰ ਅੰਨ੍ਹਾ ਕਰ ਦਿੰਦਾ ਹੈ। ਖੋਜਕਰਤਾਵਾਂ ਨੂੰ ਸ਼ੱਕ ਹੈ ਕਿ AI ਨੇ Specter ਦੇ ਲੋ-ਲੇਵਲ ਕੋਡ ਨੂੰ ਲਿਖਣ ਵਿੱਚ ਮਦਦ ਕੀਤੀ ਹੈ, ਇੱਕ ਅਜਿਹਾ ਵਿਕਾਸ ਜੋ ਭਵਿੱਖ ਦੇ ਕਰਨਲ-ਲੇਵਲ ਦੇ ਖਤਰਿਆਂ ਲਈ ਰੁਕਾਵਟਾਂ ਨੂੰ ਘਟਾ ਸਕਦਾ ਹੈ।

ਕਿਸ ਦਾ ਨੁਕਸਾਨ ਹੋ ਸਕਦਾ ਹੈ

ਉਹ ਉੱਦਮ (Enterprises) ਜੋ ਵੈੱਬ ਸੇਵਾਵਾਂ ਨੂੰ ਇੰਟਰਨੈਟ 'ਤੇ ਖੋਲ੍ਹਦੇ ਹਨ—ਜਿਵੇਂ ਕਿ ਈ-ਕਾਮਰਸ ਪਲੇਟਫਾਰਮ, SaaS ਪ੍ਰਦਾਤਾ, ਕਲਾਉਡ-ਹੋਸਟਡ ਐਪਲੀਕੇਸ਼ਨਾਂ—ਮੁੱਖ ਨਿਸ਼ਾਨੇ ਹਨ। ਇੱਕ ਸਫਲ ਕੰਪ੍ਰੋਮਾਈਜ਼ ਡੇਟਾ ਚੋਰੀ, ਰੈਨਸਮਵੇਅਰ ਜਬਰੀ ਵਸੂਲੀ, ਜਾਂ ਹੋਰ ਹਮਲਿਆਂ ਲਈ ਸਰਵਰ ਦੀ ਵਰਤੋਂ ਲਾਂਚਪੈਡ ਵਜੋਂ ਕਰਨ ਦਾ ਕਾਰਨ ਬਣ ਸਕਦਾ ਹੈ। ਕਿਉਂਕਿ ਇਮਪਲਾਂਟ ਰਵਾਇਤੀ ਐਂਟੀਵਾਇਰਸ ਅਤੇ EDR ਨੂੰ ਪਾਰ ਕਰ ਜਾਂਦੇ ਹਨ, ਇਸ ਲਈ ਪਛਾਣ ਕਰਨ ਦੀ ਲਾਗਤ ਬਹੁਤ ਵੱਧ ਜਾਂਦੀ ਹੈ; ਪੀੜਤਾਂ ਨੂੰ ਪ੍ਰਣਾਲੀਆਂ ਨੂੰ ਸ਼ੁਰੂ ਤੋਂ ਮੁੜ ਬਣਾਉਣ ਦੀ ਲੋੜ ਪੈ ਸਕਦੀ ਹੈ ਜਾਂ ਵਿਸ਼ੇਸ਼ ਇਨਸੀਡੈਂਟ-ਰਿਸਪਾਂਸ ਟੀਮਾਂ ਨੂੰ ਹਾਇਰ ਕਰਨਾ ਪੈ ਸਕਦਾ ਹੈ।

AI ਦੇ ਸਿੱਕੇ ਦਾ ਦੂਜਾ ਪਾਸਾ

ਉਹੀ AI ਸਹਾਇਕ ਜੋ UAT-10147 ਦੇ ਕਾਰਜਾਂ ਨੂੰ ਤੇਜ਼ ਕਰਦੇ ਹਨ, ਜਾਇਜ਼ ਪੈਨਟ੍ਰੇਸ਼ਨ ਟੈਸਟਿੰਗ ਲਈ ਮਾਰਕੀਟ ਕੀਤੇ ਜਾਂਦੇ ਹਨ। ਸੁਰੱਖਿਆ ਟੀਮਾਂ ਹਮਲਾਵਰਾਂ ਤੋਂ ਪਹਿਲਾਂ ਕਮਜ਼ੋਰੀਆਂ ਲੱਭਣ ਲਈ PentestGPT-ਸਟਾਈਲ ਟੂਲਸ ਦੀ ਵਰਤੋਂ ਕਰ ਸਕਦੀ ਹੈ, ਬਸ਼ਰਤੇ ਉਹ ਸਖ਼ਤ ਕੰਟਰੋਲ ਲਾਗੂ ਕਰਨ ਅਤੇ ਆਉਟਪੁੱਟ ਦੀ ਪੁਸ਼ਟੀ ਕਰਨ। ਇਹਨਾਂ AI ਮਾਡਲਾਂ ਦੀ ਦੋਹਰੀ ਵਰਤੋਂ ਵਾਲੀ ਪ੍ਰਕਿਰਤੀ ਇੱਕ ਬਹਿਸ ਨੂੰ ਜਨਮ ਦਿੰਦੀ ਹੈ: ਕੀ ਨਿਯਮਕਾਂ (regulators) ਨੂੰ ਉਹਨਾਂ ਦੀ ਉਪਲਬਧਤਾ '