SPECTRE, la backdoor che spegne gli EDR: dentro l’arsenale di UAT-10147
APT

Imagen ilustrativa generada con IA

SPECTRE, la backdoor que apaga los EDR: dentro del arsenal de UAT-10147

Recientemente, Cisco Talos publicó un análisis en dos partes sobre el grupo de habla china UAT-10147 , activo contra servidores web Windows y Linux a

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Un directorio abierto revela 170.000 URL en el punto de mira

Recientemente, Cisco Talos publicó un análisis en dos partes sobre el grupo de habla china UAT-10147, activo contra servidores web Windows y Linux a escala global. La actividad surgió a partir del descubrimiento de un directorio abierto en el host 139.180.197[.]150, que se comunicaba con una máquina ya comprometida. En su interior había un archivo de texto con aproximadamente 170.000 URL, dividido por el atacante en 17 archivos más pequeños de unas 10.000 entradas cada uno, para analizarlos de forma más eficiente.

Los sectores afectados incluyen education, media, technology y gaming. Las víctimas confirmadas se encuentran en Brasil, Bolivia, China, Canadá y Vietnam, mientras que los cinco principales destinos por volumen de objetivos son Estados Unidos, India, Reino Unido, Alemania y Países Bajos. El grupo lleva a cabo fraudes SEO y robo de datos, integrando herramientas basadas en inteligencia artificial en distintas fases del ataque: desde el refinamiento de exploits hasta la generación de payloads, pasando por la validación y la documentación operativa.

Las cadenas de ataque en Windows y Linux

En Windows, el acceso inicial se produce a través de vulnerabilidades conocidas en sitios o servidores IIS vulnerables, logrando la ejecución remota de código. A continuación, se ejecutan scripts automatizados para instalar malware destinado a fraudes SEO o robo de datos. En algunos casos se carga una web shell que abre el camino a BadIIS y a otras backdoors para lograr persistencia.

Un script batch utiliza certutil para descargar desde adminapi.tippusoni[.]in la herramienta de escalada de privilegios EfsPotato, un segundo script batch y Quasar RAT. EfsPotato permite obtener privilegios SYSTEM y configurar exclusiones en Microsoft Defender. Los payloads iniciales se eliminan posteriormente para dificultar el análisis forense. En ese momento se distribuyen implantes posteriores: Gh0stCringe y la nueva backdoor multiplataforma SPECTRE. El segundo script ejecuta Quasar RAT de forma silenciosa y establece persistencia mediante una tarea programada llamada "Google Chrome Start". Con privilegios elevados, un tercer script instala BadIIS.

Talos también documenta una guía operativa para escenarios relacionados con ASP.NET ViewState: mediante la librería badsecrets, el atacante identifica configuraciones ASP.NET MachineKey públicas o filtradas, verifica su validez y utiliza ysoserial.net para construir payloads de deserialización maliciosos. Tras la ejecución del código, se realiza un reconocimiento sistemático mediante PowerShell y los datos se exfiltran a un webhook remoto. El acceso interactivo persistente se logra a través de SPECTRE o escribiendo una web shell ASHX en la raíz web de IIS y una reverse shell TCP de PowerShell. La elevación de privilegios desde la identidad IIS AppPool a SYSTEM emplea la familia de herramientas Potato o la rutina integrada de SPECTRE denominada spectre_potato().

En Linux, el acceso inicial aprovecha varias vulnerabilidades conocidas, seguido de exploits de escalada de privilegios local para obtener root. Entre ellos figuran CVE-2022-0995, CVE-2021-3156, CVE-2015-5287, CVE-2015-3246, CVE-2010-3904 y CVE-2022-0847. Una vez alcanzados los privilegios root, se instalan múltiples backdoors: Noodle RAT (variante de Gh0st RAT y Rekoobe), SPECTRE y Meterpreter, para garantizar conexiones salientes hacia C2 remotos.

SPECTRE: la backdoor que ciega a los productos de seguridad

Talos describe a SPECTRE como una evolución significativa de las herramientas ofensivas de tipo commodity. Es una backdoor multiplataforma escrita en C, con ofuscación y técnicas anti-análisis. La comunicación C2 se realiza mediante HTTPS. La versión de Windows admite 45 comandos; la de Linux, 29. Ambas implementan un mecanismo de puntuación ponderada anti-sandbox: el programa se autotermina si la puntuación supera 50 puntos, basándose en listas negras de nombres de procesos, capacidad de RAM, número de núcleos de CPU, espacio en disco, detección de sleep acceleration, hostname y nombres de usuario comunes de sandboxes.

La versión de Windows incluye operaciones con archivos, keylogging, capturas de pantalla, descarga/subida, ejecución de comandos de shell, enumeración de procesos, modificación de marcas de tiempo (timestomp), inyección de shellcode, process hollowing e inyección APC Early Bird. La capacidad más crítica es la terminación de procesos EDR mediante BYOVD (Bring Your Own Vulnerable Driver). SPECTRE carga dos controladores vulnerables conocidos: RTCore64.sys de MSI (CVE-2019-16098) y DBUtil_2_3.sys de Dell (CVE-2021-21551). Con ellos obtiene privilegios elevados y realiza escrituras dirigidas en el kernel para “desenganchar” de forma segura cada callback EDR registrado en su propia lista doblemente enlazada. Como resultado, productos como CrowdStrike Falcon, SentinelOne, Microsoft Defender y otros quedan ciegos durante el resto de la sesión respecto a nuevas creaciones de procesos, hilos y eventos de carga de imágenes.

La variante de Linux realiza comprobaciones anti-sandbox antes de conectarse al C2 e incluye un rootkit a nivel de kernel integrado llamado Specter, distribuido como módulo del kernel. Talos sospecha que se desarrolló combinando asistencia de IA y experiencia humana, dada la presencia de comentarios descriptivos y separadores decorativos uniformes en el código. El rootkit garantiza control persistente a nivel de kernel, sobrevive a reinicios y a la mayoría de los controles a nivel de usuario. Su propósito declarado es impedir la detección por parte de los productos de seguridad.

La inteligencia artificial como multiplicador ofensivo

UAT-10147 hace un amplio uso de frameworks ofensivos de código abierto: Metasploit, ysoserial, PentestGPT y DeepAudit. DeepAudit, un framework impulsado por IA para el escaneo de vulnerabilidades, se dejó accesible en el servidor de gestión. Talos no encontró pruebas de que el actor haya explotado vulnerabilidades descubiertas con DeepAudit en los entornos de las víctimas: se plantea la hipótesis de que estaba destinado a identificar vulnerabilidades en los objetivos o que se usaba de forma defensiva para auditar su propia infraestructura.

PentestGPT, un framework autónomo de pentesting de código abierto, estaba instalado en el servidor C2 para escanear servidores web y ejecutar pruebas de concepto. En un caso, el grupo explotó con éxito un sitio y recopiló información sobre el host de la víctima. También se identificaron cuatro scripts de Python generados con IA: una utilidad de diagnóstico post-explotación, un script para descargar e iniciar SPECTRE mediante deserialización de ViewState, uno para desplegar la web shell ASHX con el mismo mecanismo y otro para mezclar el tráfico de exfiltración con tráfico SaaS legítimo sobre HTTPS. La exfiltración se enruta hacia un servicio en la nube de gestión de configuración (Nacos), que actúa como sumidero asíncrono: los atacantes consultan su propia instancia de Nacos para verificar el éxito de la explotación sin mantener reverse shells persistentes.

Las vulnerabilidades explotadas y el estado de los parches

Para el acceso inicial, Talos cita CVE-2022-27925 (Zimbra), CVE-2021-23758 (AjaxPro), CVE-2019-18935 (Telerik UI para ASP.NET AJAX), CVE-2021-29441 y CVE-2021-29442 (Alibaba Nacos). Para estas vulnerabilidades, el informe no proporciona detalles NVD específicos.

Las vulnerabilidades de escalada de privilegios en Linux tienen fichas NVD más detalladas. CVE-2021-3156 (Sudo, “Baron Samedit”) tiene un CVSS v3 de 7.8 y afecta a versiones de Sudo anteriores a la 1.9.5p2. Está en el catálogo CISA KEV desde el 6 de abril de 2022, con fecha límite de corrección para las agencias federales de EE. UU. el 27 de abril de 2022. CVE-2022-0847 (“Dirty Pipe”) tiene un CVSS de 7.8, afecta al kernel de Linux anterior a la 5.10.102 y está en el KEV desde el 25 de abril de 2022, con fecha límite el 16 de mayo de 2022. CVE-2010-3904 (kernel Linux RDS) tiene un CVSS de 7.8, está en el KEV desde el 12 de mayo de 2023 con fecha límite el 2 de junio de 2023 y la acción requerida es: el producto está al final de su vida útil y debe desconectarse. CVE-2022-0995 (escritura fuera de los límites en watch_queue) tiene un CVSS de 7.8, pero no figura en el catálogo KEV. Las versiones de kernel afectadas van desde la 5.8 hasta la 5.10.106 excluida, desde la 5.11 hasta la 5.15.29 excluida, desde la 5.16 hasta la 5.16.5 excluida y los candidatos a versión 5.17 rc1-rc8. CVE-2015-3246 y CVE-2015-5287 no tienen métricas CVSS reportadas en el informe, aunque el archivo indica 7.2 y 6.9 respectivamente en formato CVSS v2.

Los dos controladores vulnerables utilizados en el BYOVD tienen ambos un historial KEV: CVE-2021-21551 (Dell DBUtil_2_3.sys) está en el catálogo desde el 31 de marzo de 2022 con fecha límite el 21 de abril de 2022, y tiene un CVSS de 8.8. CVE-2019-16098 (MSI RTCore64.sys) tiene un CVSS de 7.8, pero no figura en el KEV según las fuentes disponibles.

En los últimos meses, para los mismos proveedores involucrados (Red Hat, SUSE, Linux) también han entrado en el catálogo KEV CVE-2026-34486 (4 de agosto de 2026), CVE-2026-11645 (9 de junio de 2026), CVE-2026-42271 (8 de junio de 2026) y CVE-2022-0492 (2 de junio de 2026). Esto confirma la presión continua sobre estos ecosistemas.

Qué hacer: mitigaciones e indicadores de compromiso

Para las vulnerabilidades en el catálogo KEV, las agencias federales de EE. UU. ya tienen fechas límite vencidas: quienes aún no hayan aplicado los parches deben hacerlo de inmediato. Para CVE-2021-3156, actualice Sudo a la versión 1.9.5p2 o posterior. Para CVE-2022-0847, actualice el kernel de Linux a una versión posterior a la 5.10.102 (o las versiones corregidas correspondientes a su distribución). Para CVE-2010-3904, desconecte los sistemas que aún estén en uso, dado que el producto está al final de su vida útil. Para CVE-2022-0995, que no está en KEV, actualice el kernel a las versiones corregidas indicadas por el proveedor.

En el frente BYOVD, bloquee o revoque la carga de los controladores vulnerables RTCore64.sys y DBUtil_2_3.sys para impedir la terminación de los procesos EDR. A nivel de endpoint, supervise la presencia de la tarea programada "Google Chrome Start", verifique exclusiones no autorizadas en Microsoft Defender, detecte el uso anómalo de certutil para descargar EfsPotato y Quasar RAT, busque la presencia del módulo del kernel Specter y de los archivos de SPECTRE. Preste atención a las técnicas de process hollowing, inyección APC Early Bird y timestomp.

A nivel de red, supervise las conexiones hacia 139.180.197[.]150 y adminapi.tippusoni[.]in, el tráfico HTTPS hacia instancias de Nacos no previstas y los datos enviados a webhooks anómalos que contengan inventario de IIS y evaluaciones de privilegios.

Dado que SPECTRE puede desactivar los callbacks de EDR a nivel de kernel durante la sesión, complemente la supervisión con herramientas que no dependan exclusivamente de los callbacks del kernel y con registros centralizados. Además, verifique la integridad de los controladores cargados.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosspectrebackdoorapagadentroarsenal10147
Volver al inicio