Immagine illustrativa generata con AI
SPECTRE, la backdoor che spegne gli EDR: dentro l’arsenale di UAT-10147
Analisi della backdoor SPECTRE utilizzata dal gruppo UAT-10147 per disattivare gli EDR, con dettagli su catene di attacco e uso di AI.
Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA
Una directory aperta rivela 170.000 URL nel mirino
Di recente, Cisco Talos ha pubblicato un’analisi in due parti sul gruppo di lingua cinese UAT-10147, attivo contro server web Windows e Linux su scala globale. L’attività è emersa dalla scoperta di una directory aperta sull’host 139.180.197[.]150, che comunicava con una macchina già compromessa. Dentro c’era un file di testo con circa 170.000 URL, suddiviso dall’attaccante in 17 file più piccoli da circa 10.000 voci ciascuno, per analizzarli in modo più efficiente.
I settori colpiti includono education, media, technology e gaming. Le vittime confermate si trovano in Brasile, Bolivia, Cina, Canada e Vietnam, mentre le prime cinque destinazioni per volume di target sono Stati Uniti, India, Regno Unito, Germania e Paesi Bassi. Il gruppo conduce frodi SEO e furto di dati, integrando strumenti basati su intelligenza artificiale in diverse fasi dell’attacco: dall’affinamento degli exploit alla generazione di payload, dalla validazione alla documentazione operativa.
Le catene di attacco su Windows e Linux
Su Windows, l’accesso iniziale avviene tramite vulnerabilità note su siti o server IIS vulnerabili, ottenendo esecuzione di codice remota. Seguono script automatizzati per installare malware destinato a frode SEO o furto di dati. In alcuni casi viene caricata una web shell che apre la strada a BadIIS e ad altre backdoor per la persistenza.
Uno script batch usa certutil per scaricare da adminapi.tippusoni[.]in lo strumento di privilege escalation EfsPotato, un secondo script batch e Quasar RAT. EfsPotato permette di ottenere privilegi SYSTEM e di configurare esclusioni di Microsoft Defender. I payload iniziali vengono poi eliminati per ostacolare l’analisi forense. A quel punto vengono distribuiti impianti successivi: Gh0stCringe e la nuova backdoor cross-platform SPECTRE. Il secondo script esegue Quasar RAT in modo silenzioso e stabilisce la persistenza tramite un’attività pianificata chiamata "Google Chrome Start". Con privilegi elevati, un terzo script installa BadIIS.
Talos documenta anche una guida operativa per scenari legati ad ASP.NET ViewState: usando la libreria badsecrets, l’attaccante individua configurazioni ASP.NET MachineKey pubbliche o fuoriuscite, ne verifica la validità e impiega ysoserial.net per costruire payload di deserializzazione malevoli. Dopo l’esecuzione del codice, viene eseguita ricognizione sistematica via PowerShell e i dati vengono esfiltrati verso un webhook remoto. L’accesso interattivo persistente avviene tramite SPECTRE oppure scrivendo una web shell ASHX nella webroot IIS e una reverse shell PowerShell TCP. L’elevazione dei privilegi dall’identità IIS AppPool a SYSTEM usa la famiglia di tool Potato o la routine integrata di SPECTRE denominata spectre_potato().
Su Linux, l’accesso iniziale sfrutta diverse vulnerabilità note, seguito da exploit di Local Privilege Escalation per ottenere root. Tra questi compaiono CVE-2022-0995, CVE-2021-3156, CVE-2015-5287, CVE-2015-3246, CVE-2010-3904 e CVE-2022-0847. Una volta raggiunti i privilegi root, vengono installate più backdoor: Noodle RAT (variante di Gh0st RAT e Rekoobe), SPECTRE e Meterpreter, per garantire connessioni in uscita verso C2 remoti.
SPECTRE: la backdoor che acceca i prodotti di sicurezza
SPECTRE è descritta da Talos come un’evoluzione significativa del tooling offensivo commodity. È una backdoor cross-platform scritta in C, con offuscamento e tecniche anti-analisi. La comunicazione C2 avviene tramite HTTPS. La versione Windows supporta 45 comandi, quella Linux 29. Entrambe implementano un meccanismo di punteggio ponderato anti-sandbox: il programma si auto-termina se il punteggio supera 50 punti, basandosi su blocklist di nomi di processo, capacità RAM, numero di core CPU, spazio su disco, rilevamento di sleep acceleration, hostname e username comuni delle sandbox.
La versione Windows include operazioni sui file, keylogging, screenshot, download/upload, esecuzione di comandi shell, enumerazione dei processi, modifica dei timestamp (timestomp), iniezione di shellcode, process hollowing e Early Bird APC injection. La capacità più critica è la terminazione dei processi EDR tramite BYOVD (Bring Your Own Vulnerable Driver). SPECTRE carica due driver vulnerabili noti: RTCore64.sys di MSI (CVE-2019-16098) e DBUtil_2_3.sys di Dell (CVE-2021-21551). Con questi ottiene privilegi elevati e esegue scritture kernel mirate per “sganciare” in sicurezza ogni callback EDR registrato dalla propria lista doppiamente concatenata. Di conseguenza, prodotti come CrowdStrike Falcon, SentinelOne, Microsoft Defender e altri restano ciechi per il resto della sessione rispetto a nuove creazioni di processi, thread ed eventi di caricamento immagini.
La variante Linux esegue controlli anti-sandbox prima di connettersi al C2 e include un rootkit kernel-level integrato chiamato Specter, distribuito come modulo kernel. Talos sospetta che sia stato sviluppato combinando assistenza AI ed esperienza umana, data la presenza di commenti descrittivi e separatori decorativi uniformi nel codice. Il rootkit garantisce controllo persistente a livello kernel, sopravvive ai riavvii e alla maggior parte dei controlli user-level. Il suo scopo dichiarato è impedire il rilevamento da parte dei prodotti di sicurezza.
L’intelligenza artificiale come moltiplicatore offensivo
UAT-10147 fa ampio uso di framework offensivi open source: Metasploit, ysoserial, PentestGPT e DeepAudit. DeepAudit, un framework AI-driven per vulnerability scanning, era lasciato accessibile sul server di gestione. Talos non ha trovato prove che l’attore abbia sfruttato vulnerabilità scoperte con DeepAudit negli ambienti vittima: le ipotesi sono che fosse destinato a identificare vulnerabilità nei target oppure usato in modo difensivo per auditare la propria infrastruttura.
PentestGPT, un framework di pentesting autonomo open source, era installato sul server C2 per scansionare web server ed eseguire proof-of-concept. In un caso il gruppo ha sfruttato con successo un sito e raccolto informazioni sull’host vittima. Sono stati inoltre individuati quattro script Python generati con AI: una utility diagnostica post-exploitation, uno script per scaricare e avviare SPECTRE tramite deserializzazione ViewState, uno per distribuire la web shell ASHX con lo stesso meccanismo e uno per confondere il traffico di esfiltrazione con traffico SaaS legittimo su HTTPS. L’esfiltrazione viene instradata verso un servizio cloud di configuration management (Nacos), fungendo da sink asincrono: gli attaccanti interrogano la propria istanza Nacos per verificare il successo dello sfruttamento senza mantenere reverse shell persistenti.
Le vulnerabilità sfruttate e lo stato delle patch
Per l’accesso iniziale Talos cita CVE-2022-27925 (Zimbra), CVE-2021-23758 (AjaxPro), CVE-2019-18935 (Telerik UI for ASP.NET AJAX), CVE-2021-29441 e CVE-2021-29442 (Alibaba Nacos). Per queste vulnerabilità il brief non fornisce dettagli NVD specifici.
Le vulnerabilità di privilege escalation Linux hanno schede NVD più dettagliate. CVE-2021-3156 (Sudo, “Baron Samedit”) ha CVSS v3 7.8 e riguarda versioni di Sudo prima della 1.9.5p2. È nel catalogo CISA KEV dal 6 aprile 2022, con scadenza di remediation per le agenzie federali USA il 27 aprile 2022. CVE-2022-0847 (“Dirty Pipe”) ha CVSS 7.8, riguarda il kernel Linux prima della 5.10.102 ed è nel KEV dal 25 aprile 2022, con scadenza 16 maggio 2022. CVE-2010-3904 (kernel Linux RDS) ha CVSS 7.8, è nel KEV dal 12 maggio 2023 con scadenza 2 giugno 2023 e azione richiesta: il prodotto è end-of-life e va disconnesso. CVE-2022-0995 (watch_queue out-of-bounds write) ha CVSS 7.8, ma non risulta nel catalogo KEV. Le versioni kernel interessate vanno dalla 5.8 alla 5.10.106 esclusa, dalla 5.11 alla 5.15.29 esclusa, dalla 5.16 alla 5.16.5 esclusa e i release candidate 5.17 rc1-rc8. CVE-2015-3246 e CVE-2015-5287 non hanno metriche CVSS riportate nel brief, anche se l’archivio indica rispettivamente 7.2 e 6.9 in formato CVSS v2.
I due driver vulnerabili usati nel BYOVD hanno entrambi una storia KEV: CVE-2021-21551 (Dell DBUtil_2_3.sys) è nel catalogo dal 31 marzo 2022 con scadenza 21 aprile 2022, e ha CVSS 8.8. CVE-2019-16098 (MSI RTCore64.sys) ha CVSS 7.8, ma non risulta nel KEV nelle fonti disponibili.
Negli ultimi mesi, per gli stessi vendor coinvolti (Red Hat, SUSE, Linux) sono entrate nel catalogo KEV anche CVE-2026-34486 (4 agosto 2026), CVE-2026-11645 (9 giugno 2026), CVE-2026-42271 (8 giugno 2026) e CVE-2022-0492 (2 giugno 2026). Questo conferma la pressione continua su questi ecosistemi.
Cosa fare: mitigazioni e indicatori di compromissione
Per le vulnerabilità nel catalogo KEV, le agenzie federali USA hanno scadenze già passate: chi non ha ancora applicato le patch deve farlo immediatamente. Per CVE-2021-3156 aggiornare Sudo alla versione 1.9.5p2 o successiva. Per CVE-2022-0847 aggiornare il kernel Linux oltre la 5.10.102 (o versioni corrette per la propria distribuzione). Per CVE-2010-3904 disconnettere i sistemi ancora in uso, dato che il prodotto è end-of-life. Per CVE-2022-0995, non presente in KEV, aggiornare il kernel alle versioni corrette indicate dal vendor.
Sul fronte BYOVD, bloccare o revocare il caricamento dei driver vulnerabili RTCore64.sys e DBUtil_2_3.sys per impedire la terminazione dei processi EDR. A livello endpoint, monitorare la presenza della scheduled task "Google Chrome Start", verificare esclusioni Microsoft Defender non autorizzate, rilevare uso anomalo di certutil per il download di EfsPotato e Quasar RAT, cercare la presenza del modulo kernel Specter e dei file di SPECTRE. Attenzione a tecniche di process hollowing, Early Bird APC injection e timestomp.
A livello rete, monitorare connessioni verso 139.180.197[.]150 e adminapi.tippusoni[.]in, traffico HTTPS verso istanze Nacos non previste e dati inviati a webhook anomali contenenti inventario IIS e valutazioni dei privilegi.
Poiché SPECTRE può disattivare i callback EDR a livello kernel per la sessione, integrare il monitoraggio con strumenti che non dipendano esclusivamente da kernel callback e con log centralizzati. Verificare inoltre l’integrità dei driver caricati.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
CVE trattate in questo articolo
- CVE-2019-18935CRITICAL9.8Progress Telerik UI for ASP.NET AJAX through 2019.3.1023 contains a .NET deserialization vulnerability in the RadAsyncUpload function. This is exploitable when the encryption keys are known due to the presence of CVE-2017-11317 or CVE-2017-11357, or other means. Exploitation can result in remote cod
- CVE-2026-11645HIGH8.8Out of bounds read and write in V8 in Google Chrome prior to 149.0.7827.103 allowed a remote attacker to execute arbitrary code inside a sandbox via a crafted HTML page. (Chromium security severity: High)
- CVE-2026-42271HIGH8.8LiteLLM is a proxy server (AI Gateway) to call LLM APIs in OpenAI (or native) format. From version 1.74.2 to before version 1.83.7, two endpoints used to preview an MCP server before saving it — POST /mcp-rest/test/connection and POST /mcp-rest/test/tools/list — accepted a full server configuration
- CVE-2021-21551HIGH8.8Dell dbutil_2_3.sys driver contains an insufficient access control vulnerability which may lead to escalation of privileges, denial of service, or information disclosure. Local authenticated user access is required.
- CVE-2021-29441HIGH8.6Nacos is a platform designed for dynamic service discovery and configuration and service management. In Nacos before version 1.4.1, when configured to use authentication (-Dnacos.core.auth.enabled=true) Nacos uses the AuthFilter servlet filter to enforce authentication. This filter has a backdoor th
- CVE-2021-29442HIGH8.6Nacos is a platform designed for dynamic service discovery and configuration and service management. In Nacos before version 1.4.1, the ConfigOpsController lets the user perform management operations like querying the database or even wiping it out. While the /data/remove endpoint is properly protec
- CVE-2021-23758HIGH8.1All versions of package ajaxpro.2 are vulnerable to Deserialization of Untrusted Data due to the possibility of deserialization of arbitrary .NET classes, which can be abused to gain remote code execution.
- CVE-2022-0492HIGH7.8A vulnerability was found in the Linux kernel’s cgroup_release_agent_write in the kernel/cgroup/cgroup-v1.c function. This flaw, under certain circumstances, allows the use of the cgroups v1 release_agent feature to escalate privileges and bypass the namespace isolation unexpectedly.
- CVE-2010-3904HIGH7.8The rds_page_copy_user function in net/rds/page.c in the Reliable Datagram Sockets (RDS) protocol implementation in the Linux kernel before 2.6.36 does not properly validate addresses obtained from user space, which allows local users to gain privileges via crafted use of the sendmsg and recvmsg sys
- CVE-2022-0847HIGH7.8A flaw was found in the way the "flags" member of the new pipe buffer structure was lacking proper initialization in copy_page_to_iter_pipe and push_pipe functions in the Linux kernel and could thus contain stale values. An unprivileged local user could use this flaw to write to pages in the page ca
- CVE-2021-3156HIGH7.8Sudo before 1.9.5p2 contains an off-by-one error that can result in a heap-based buffer overflow, which allows privilege escalation to root via "sudoedit -s" and a command-line argument that ends with a single backslash character.
- CVE-2022-0995HIGH7.8An out-of-bounds (OOB) memory write flaw was found in the Linux kernel’s watch_queue event notification subsystem. This flaw can overwrite parts of the kernel state, potentially allowing a local user to gain privileged access or cause a denial of service on the system.
- CVE-2019-16098HIGH7.8The driver in Micro-Star MSI Afterburner 4.6.2.15658 (aka RTCore64.sys and RTCore32.sys) allows any authenticated user to read and write to arbitrary memory, I/O ports, and MSRs. This can be exploited for privilege escalation, code execution under high privileges, and information disclosure. These s
- CVE-2026-34486HIGH7.5Missing Encryption of Sensitive Data vulnerability in Apache Tomcat due to the fix for CVE-2026-29146 allowing the bypass of the EncryptInterceptor. This issue affects Apache Tomcat: 11.0.20, 10.1.53, 9.0.116. Users are recommended to upgrade to version 11.0.21, 10.1.54 or 9.0.117, which fix the i
- CVE-2022-27925HIGH7.2Zimbra Collaboration (aka ZCS) 8.8.15 and 9.0 has mboximport functionality that receives a ZIP archive and extracts files from it. An authenticated user with administrator rights has the ability to upload arbitrary files to the system, leading to directory traversal.
- CVE-2015-3246HIGH7.2libuser before 0.56.13-8 and 0.60 before 0.60-7, as used in the userhelper program in the usermode package, directly modifies /etc/passwd, which allows local users to cause a denial of service (inconsistent file state) by causing an error during the modification. NOTE: this issue can be combined wit
- CVE-2015-5287MEDIUM6.9The abrt-hook-ccpp help program in Automatic Bug Reporting Tool (ABRT) before 2.7.1 allows local users with certain permissions to gain privileges via a symlink attack on a file with a predictable name, as demonstrated by /var/tmp/abrt/abrt-hax-coredump or /var/spool/abrt/abrt-hax-coredump.
- CVE-2015-3245LOW2.1Incomplete blacklist vulnerability in the chfn function in libuser before 0.56.13-8 and 0.60 before 0.60-7, as used in the userhelper program in the usermode package, allows local users to cause a denial of service (/etc/passwd corruption) via a newline character in the GECOS field.
