关键词
AI
思科 Talos 威胁情报团队今日披露了一个名为UAT-10147的高度活跃网络犯罪团伙。该团伙正在利用人工智能和开源大语言模型工具,对全球教育、媒体、科技与游戏行业的 Windows 及 Linux 服务器发起大规模自动化入侵。
调查表明,攻击者已将 AI 渗透测试框架与成熟的攻击武器库进行无缝拼接,实现了从资产全自动侦察、公开漏洞批量利用到投递新型 SPECTRE 后门与 Linux Rootkit 的全流程“工业化”运作。
战术升级:AI 如何被黑客深度武器化
与传统的单点人工渗透不同,UAT-10147 展现出了极高的工程化协同能力:
1. 混合 AI 驱动的自动化 Exploit 投递:攻击者在实战中集成了 PentestGPT、DeepAudit 以及开源攻击框架 Metasploit 和 ysoserial,利用大模型自动解析公网暴露接口,生成并下发高成功率的定制化漏洞利用 Payload;
2. 深度规避终端检测(EDR Bypass):攻击载荷 SPECTRE 具备精密的抗分析与内存隐蔽特性,可在 Windows 系统上动态挂钩与脱钩核心 API,规避主流杀毒软件与 EDR 产品的行为监控;
3. 底层持久化与内核级隐身:在攻陷 Linux 主机后,攻击者会第一时间编译并加载定制化的 Linux Kernel Rootkit,直接在内核层隐藏恶意进程、网络连接和后门端口,实现近乎不可见的长期驻留。
“黑客并不是在尝试 AI 的概念,而是已经把 PentestGPT 等模型深度嵌入到了批量收割服务器的流水线中。”
⚠️ 攻击影响面与受害者分布
分析显示,受感染服务器遍布加拿大、巴西、越南、玻利维亚等多个国家和地区。攻击者在获取初始控制权后,除了进行搜索引擎黑帽 SEO 投毒外,还会将服务器改造成代理中继站,甚至将敏感数据作为筹码对受害者企业实施双重勒索。
️ 企业防御与应急加固建议
✅常态化暴露面收敛与快速补丁机制:自动化攻击主要依赖 N-day 公开漏洞,企业必须严格排查公网暴露的 Web 容器与管理接口,建立 24 小时内的关键漏洞应急修复流程;
✅部署基于行为分析的深度检测方案:传统基于文件签名的查杀已难以应对 AI 混淆代码,需依赖系统调用审计与网络异常流量关联检测;
✅强化 Linux 服务器内核完整性监控:开启内核模块签名校验机制(Module Signing Verification),限制非受信内核模块加载,定期核查/proc/modules异常变动;
✅建立零信任内网分段隔离:限制 Web 服务器对企业核心数据库与办公内网的主动外联,阻断黑客横向渗透路径。
安全圈
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
热门跟贴