Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Chinos usan IA para atacar servidores web


Un grupo de cibercrimen de habla china, identificado como UAT-10147, está utilizando herramientas asistidas por inteligencia artificial para convertir servidores web vulnerables en puntos de entrada. El grupo ha atacado sistemas Windows y Linux en sectores como gobierno, educación, medios, tecnología y videojuegos en diversos países, demostrando que la automatización hace que las vulnerabilidades conocidas sean mucho más peligrosas.




Un grupo de ciberdelincuentes de habla china está utilizando herramientas asistidas por IA para convertir servidores web vulnerables en puntos de entrada. Esto demuestra cómo fallos conocidos se vuelven más peligrosos cuando los atacantes automatizan el trabajo a su alrededor.

El grupo, rastreado como UAT-10147, puso como objetivo sistemas Windows y Linux conectados a internet en sectores de gobierno, educación, medios de comunicación, tecnología y videojuegos. Se identificaron víctimas en varios países, mientras que un servidor vinculado contenía una lista de objetivos de aproximadamente 170,000 URLs.

Cisco Talos identificó la actividad y descubrió que los operadores mezclaban exploits públicos con instrucciones, scripts y pasos de prueba generados por IA.

Cisco Talos indicó en un informe que este enfoque ayudó al grupo a llevar a cabo intrusiones complejas a una escala mayor. La preocupación inmediata no es solo un fallo nuevo, sino un proceso de ataque más rápido.

La IA puede ayudar a un operador a escanear un sitio, ajustar un exploit que haya fallado, comprobar si un payload funcionó, recopilar detalles del sistema y configurar una puerta trasera con mucho menos esfuerzo manual. Esta actividad señala un cambio práctico en las operaciones criminales actuales.

Chinos utilizan agentes de IA

Parece que UAT-10147 utiliza una IA similar a un agente como asistente operativo en lugar de una única herramienta automatizada. Talos encontró manuales de procedimientos (playbooks), lógica de resolución de problemas, scripts de exploit y flujos de trabajo de validación que respaldaban la actividad antes y después de que un servidor fuera comprometido.

El grupo combinó estos flujos de trabajo con marcos ofensivos establecidos. Esa mezcla le permitió encontrar debilidades, crear payloads, probar resultados y documentar la siguiente acción, lo que refleja preocupaciones más amplias sobre los riesgos de seguridad de los agentes de IA.

Commands to split the large list (Source - Cisco Talos)
Comandos para dividir la lista extensa (Fuente – Cisco Talos)

El acceso inicial se basó en debilidades de ejecución remota de código (RCE) conocidas públicamente. La campaña incluyó fallos en Zimbra, AjaxPro, Nacos y Telerik, un recordatorio de que los fallos RCE en servidores web pueden crear un camino directo hacia la toma de control.

En Windows, los operadores utilizaron el acceso remoto para instalar BadIIS, un módulo malicioso de IIS asociado con la manipulación de resultados de búsqueda. También utilizaron scripts para elevar privilegios, debilitar el escaneo de endpoints alrededor de las carpetas de IIS, crear accesos de altos privilegios y mantener el control tras la intrusión original.

Los objetivos en Linux siguieron un patrón similar. Después de colocar un web shell, el grupo utilizó errores de escalada de privilegios locales, incluyendo Dirty Pipe, para alcanzar el acceso root e instalar implantes adicionales.

La automatización extiende el daño

El material recuperado sugiere que la IA estuvo involucrada en todo el ciclo de ataque, no solo en la escritura de código. Una guía producía una ruta estructurada para abusar de la deserialización de ASP.NET ViewState, desde la comprobación de claves de configuración robadas hasta la creación de payloads y la confirmación de la ejecución sin efectos visibles obvios.

Open directory on download site (Source - Cisco Talos)
Directorio abierto en el sitio de descarga (Fuente – Cisco Talos)

Los scripts comprobaban las carpetas con permisos de escritura, mapeaban sitios de IIS, desplegaban un implante, colocaban un web shell y recopilaban resultados a través de callbacks. Un ataque fallido no tiene por qué detener al operador: el flujo de trabajo puede diagnosticar un obstáculo y probar una alternativa.

Talos también observó que el grupo utilizaba un servicio de configuración en la nube para recopilar detalles básicos de la víctima después de explotar Nacos. Al mezclar información robada con tráfico web de apariencia rutinaria, los atacantes pueden hacer que la confirmación inicial y la actividad de seguimiento sean más difíciles de detectar para los defensores.

Tú y tu organización deberían tratar los servidores web expuestos a internet como activos de alta prioridad. El parcheo rápido, la limitación de la exposición innecesaria, la revisión de los cambios de configuración de IIS y de las aplicaciones, y la vigilancia de tareas programadas inusuales, nuevas cuentas, conexiones salientes y rutas de seguridad excluidas pueden interrumpir este tipo de cadena.

Windows infection chain (Source - Cisco Talos)
Cadena de infección en Windows (Fuente – Cisco Talos)

Tus equipos también deben proteger el material de MachineKey de ASP.NET e investigar los errores inesperados del servidor en lugar de descartarlos como ruido.

En particular, las respuestas de error pueden revelar si un atacante está probando el acceso a la deserialización, mientras que los riesgos de vulnerabilidad de despliegue de IIS muestran por qué es importante restringir estrictamente los endpoints administrativos.

Esta campaña no significa que la IA haya hecho que los ataques sean totalmente independientes de las personas. Sí demuestra que los grupos motivados financieramente pueden usarla para repetir técnicas establecidas de manera más eficiente, reduciendo el tiempo entre el hallazgo de una debilidad y su conversión en una intrusión rentable.

Para ti como defensor, la lección práctica es sencilla: reduce la superficie de ataque antes de que las herramientas automatizadas lleguen a ella.

Mantener inventarios, aplicar actualizaciones de seguridad, proteger secretos y monitorear el comportamiento del servidor web sigue siendo esencial, especialmente ante los informes sobre una debilidad de Magento activamente explotada que, de manera similar, convierte fallos de aplicaciones expuestas en oportunidades de toma de control.



Fuentes:
https://cybersecuritynews.com/chinese-hackers-use-ai-agents/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.