新聞

上週思科威脅情報團隊Talos指出,他們發現以經濟利益為動機的中國駭客組織UAT-10147,於全球發起大規模攻擊行動,主要針對Windows與Linux網頁伺服器,利用公開的資安漏洞,大規模取得受害組織的初期存取權限,從事搜尋引擎最佳化(SEO)詐欺與資料竊取等多種網路犯罪活動,其中最值得注意的地方,在於駭客將AI工具運用並整合在各個攻擊的環節,涵蓋漏洞利用、偵察、惡意程式開發、驗證,以及維持在受害環境活動的攻擊流程。Talos觀察到AI生成的作業劇本、自動化弱點利用指令碼,以及排除在實察攻擊流程裡出現的異常問題。

再者,這些駭客也運用多種開源的攻擊框架,像是Metasploit、ysoserial、PentestGPT、DeepAudit,並搭配多種權限提升漏洞,來自動化整個入侵受害組織的流程。Talos強調,UAT-10147的活動與許多使用生成式AI搭配簡易指令碼輔助不同,因為這次攻擊者展現了迭代的滲透手法提升、自動化的異常狀況排除、入侵後的自動化活動、漏洞利用驗證的工作流程,以及作業文件的生成,Talos認為,這波活動的發現,代表攻擊者已從AI輔助的指令碼,轉向AI半自主的攻擊。

從攻擊的目標來看,主要受害伺服器位於巴西、玻利維亞、中國、加拿大,以及越南;從受害組織的類型來看,涵蓋政府機關、大學、媒體、科技,以及遊戲產業。Talos從駭客的C2伺服器資料夾裡,發現含有約17萬個網址的攻擊目標名單。