攻撃者側もAIを使いこなす時代になった、と言われるようになって久しいですが、実際にその全体像が見えてくるケースは多くありません。今回、Cisco Talosが報告した中国語圏のハッカー集団「UAT-10147」は、17万件もの標的リストを持ち、脆弱性の調整からトラブルシューティング、攻撃後の作業自動化まで、攻撃のほぼ全工程にAIツールを組み込んでいる実態が明らかになりました。教育・メディア・テクノロジー・ゲーム業界のWindows/Linuxサーバーが世界中で狙われています。
17万件のURLリスト、標的は世界中
UAT-10147は、公開済みの脆弱性を使って大規模に初期侵入を行う、中国語圏のサイバー犯罪集団です。Cisco Talosが2部構成のレポートで詳細を公開しました。発覚のきっかけは、侵害済みのマシンと通信していた「オープンディレクトリ(誰でも閲覧できる状態のサーバー領域)」の発見でした。
このディレクトリから見つかったのが、約17万件のURLを含むターゲットリストです。攻撃者は処理しやすいよう、これを1万件ずつ17個のファイルに分割していました。標的の上位国は米国・インド・英国・ドイツ・オランダの順で、教育・メディア・テクノロジー・ゲーム業界が中心に狙われています。目的はSEO詐欺(検索順位の不正操作)とデータ窃取です。
攻撃の「全工程」にAIツールを組み込む
今回の報告で最も注目すべきは、AIの使い方の広さです。Talosによれば、UAT-10147は脆弱性の調整・攻撃実行時のトラブルシューティング・攻撃後の作業自動化・攻撃の成否検証・作業記録(ドキュメント)の生成まで、攻撃サイクルの複数フェーズでAIを活用していました。Metasploit・ysoserial・PentestGPT・DeepAuditといったオープンソースの攻撃用フレームワークを組み合わせ、侵入作業そのものを自動化しています。
UAT-10147のC2(指令サーバー)には、AIを使った脆弱性スキャンツール「DeepAudit」が置かれていました。Talosは、被害環境でこのツールが発見した脆弱性が実際に悪用された証拠は見つけていません。攻撃者が今後の標的選定に使う準備段階の可能性もあれば、逆に攻撃者自身のインフラを他の攻撃者から守るための自己点検用という可能性もある、と両論を示しています。攻撃側もまた、AIツールを「攻撃にも防御にも」使い分けている様子がうかがえます。
また、自動化された「侵入用ペンテストフレームワーク」であるPentestGPTもC2サーバーに設置され、Webサーバーのスキャンや、見つかった脆弱性に対応するPoC(概念実証コード)の実行にまで使われていました。実際に、あるケースではPentestGPTを使ってWebサイトへの侵入に成功し、Linuxコマンドで被害端末の情報収集まで行った例も確認されています。
データの持ち出し方も巧妙です。Talosの研究者は「正規のクラウドベース設定管理サービスに窃取データを流すことで、通常の管理通信に紛れ込ませている」と説明しています。常時接続の逆シェルを維持する必要がなく、自分たちのNacosインスタンス(設定管理システム)を確認するだけで、各被害者への攻撃成功を検知できる仕組みだといいます。
まとめ
自社サーバーの棚卸しを
既知の脆弱性を突く攻撃は、パッチ適用の徹底で防げるケースがほとんどです。自社で運用しているサーバー・CMS・プラグインの更新状況の点検から、実際の保守運用まで、実務に即したサポートをご提案します。島根県から全国対応です。
DX・AI活用のご相談はこちら
無料相談する →