LONDON (IT BOLTWISE) – Eine KI-gestützte Hackergruppe namens UAT-10147 soll weltweit Webserver kompromittieren und dabei offensives Werkzeug-Setup sowie Persistenz automatisieren. Im Zentrum steht ein plattformübergreifender Backdoor namens SPECTRE, der laut Analyse mit Mechanismen zur EDR-Umgehung arbeitet und auf Windows sowie Linux eingesetzt wird. Auffällig ist zudem die Verwendung von KI-orientierten Komponenten wie DeepAudit zur Schwachstellenprüfung sowie PentestGPT zur Generierung und Validierung von Proof-of-Concepts. Für Betreiber bedeutet das: Protokollierung, Exfiltrationspfade und Kernel-Sichtbarkeit reichen allein oft nicht aus, wenn Prozesse gezielt unsichtbar gemacht werden.

Die neu offengelegten Details zu UAT-10147 zeigen vor allem eines: Die Angriffslogik ist nicht nur „mehr“ automatisiert, sondern in mehreren Phasen gezielt durch Künstliche Intelligenz (KI) unterstützt. Laut Analyse richtet sich die Gruppe gegen Windows- und Linux-Webserver und verteilt die Ziele über mehrere Branchen hinweg, darunter Bildung, Medien, Technologie und Gaming. Als Einstiegspunkt diente offenbar eine offene Verzeichnisstruktur, die mit kompromittierten Systemen kommunizierte; daraus leitete sich die Beobachtung ab, dass der Angreifer öffentlich bekannte Schwachstellen „im großen Stil“ als Hebel nutzt, um bei vielen Zielen parallel Fuß zu fassen.
Technisch wird die Kampagne als mehrstufige Attack-Chain beschrieben, in der Exploits, Reconnaissance und Payload-Verteilung wie in einer Fabrik wiederholt werden. Die Analyse nennt dabei einen Textdatensatz mit rund 170.000 Ziel-URLs, aufgeteilt in 17 kleinere Dateien, jeweils etwa 10.000 Einträge, damit der Angreifer die Zielmenge effizienter auswerten kann. Anschließend folgt typischerweise die Ausnutzung bekannter Fehler bis hin zum Remote Code Execution (RCE) auf einer Website oder einem verwundbaren IIS-Server, gefolgt von Skripten, die Malware für SEO-Fraud oder Datendiebstahl installieren. Für Persistenz werden teils Web Shells eingesetzt, die wiederum den Weg zu BadIIS und weiteren Hintertüren ebnen sollen.
Besonders brisant ist die Rolle der KI-Tools entlang der Kill-Chain. Laut den beschriebenen Beobachtungen soll DeepAudit als KI-gestütztes Framework für Schwachstellen-Scanning genutzt werden; in den untersuchten Fällen fanden sich allerdings keine Hinweise darauf, dass tatsächlich Schwachstellen aus DeepAudit-Läufen in der Opferumgebung ausgewertet und ausgenutzt wurden. Diese Lücke lässt zwei Lesarten zu: Entweder planen die Angreifer, DeepAudit später zur Zielidentifikation einzusetzen, oder sie verwenden das Tool, um das eigene Setup der Infrastruktur proaktiv abzusichern und potenzielle Expositionspunkte früher zu erkennen. Ergänzend soll PentestGPT auf dem Command-and-Control-Server installiert gewesen sein, um Webserver zu scannen und relevante Proof-of-Concept-Exploits auszuführen.
Bei Windows tritt SPECTRE als zentrale Komponente in Erscheinung und kombiniert nach Analyse gleich mehrere Funktionen, von Dateibetrieb über Screenshot- und Keylogging-Fähigkeiten bis hin zu Upload/Download und Shell-Kommandos. Entscheidend ist jedoch die behauptete Fähigkeit zur EDR-Umgehung. Der Windows-Teil setzt dafür auf eine „bring your own vulnerable driver“ (BYOVD)-Strategie: Laut Analyse werden die Treiber RTCore64.sys (CVE-2019-16098) und DBUtil_2_3.sys (CVE-2021-21551) genutzt, um erhöhte Rechte zu erhalten und Sicherheitsprozesse zu beenden. Anschließend sollen zielgerichtete Kernel-Schreibzugriffe EDR-Callbacks gezielt auslisten und damit die Sicht von kernel-callback-abhängigen Security-Produkten auf neue Prozess- und Thread-Ereignisse sowie Image-Loads für die restliche Sitzung „blindstellen“. Das betrifft in der Analyse ausdrücklich Kategorien wie EDR-Sensoren und Vollschutz-Komponenten, deren Telemetrie stark auf Callback-Ketten angewiesen ist.
Auf Linux setzt UAT-10147 laut Analyse ebenfalls auf bekannte Schwachstellen und Local Privilege Escalation (LPE)-Exploits, um vom initialen Zugriff bis zum Root-Level zu gelangen. Genannt werden hierfür unter anderem CVE-2022-0995, CVE-2021-3156, CVE-2015-5287, CVE-2015-3246, CVE-2010-3904 und CVE-2022-0847. Ist Root erreicht, folgen Backdoors wie Noodle RAT (als Variante von Gh0st RAT und Rekoobe), SPECTRE und Meterpreter, um Outbound-Verbindungen zu einer Remote-Command-and-Control-Infrastruktur zu ermöglichen. SPECTRE selbst wird als Cross-Platform-Backdoor beschrieben, die über HTTPS mit dem C2 kommuniziert und eine hohe Anzahl an Steuerkommandos bereitstellt; zusätzlich soll eine Linux-Variante anti-sandbox Prüfungen durchführen, bevor die eigentliche C2-Verbindung aufgebaut wird, wobei ein gewichtetes Scoring zur Selbstbeendigung führen soll, wenn ein Schwellenwert überschritten wird.
Den Kern der Linux-Gefahr bildet dabei nach Analyse ein kernel-level Rootkit namens Specter, das als Kernel-Modul ausgeliefert werden soll. Die Vermutung lautet, dass der Code teils mit KI-unterstützter Entwicklung erstellt und anschließend von Menschen ausgebaut oder überprüft wurde, unter anderem wegen beschreibender Kommentarstruktur, einheitlicher Trenn-Elemente zur Funktionserklärung und mehrfach vorhandener Methoden für denselben Zweck. Diese Art von Gestaltung ist im Umfeld von KI-gestützter Code-Erzeugung plausibel, weil Modelle häufig breiter „durchkommentieren“ und mehrere Lösungsvarianten ausgeben, statt sich nur auf die kurzeste Implementierung zu beschränken. Für Betreiber ist das Muster weniger eine Frage der Malware-„Schönheit“ als der Konsequenz: Ein Rootkit auf Kernel-Ebene kann Schutzmechanismen und Monitoring, die auf Userland- oder Hook-basierten Mechanismen beruhen, deutlich schwächen – insbesondere nach Reboots, wenn Persistenz im Systemkern verankert ist.
Zusammen betrachtet ist UAT-10147 damit weniger ein Einzelfall als ein Spiegel mehrerer Trends: Automatisierung von Exploitation und Persistenz, modulare Nutzung von bereits existierenden Offensiv-Frameworks und die Ergänzung durch KI-gestützte Bausteine, die in der Praxis vor allem Arbeitsschritte wie Validierung, Dokumentationsgenerierung und die Ausarbeitung von Handlungsabläufen effizienter machen sollen. Dass die Kampagne außerdem Exfiltrationsdaten über einen „legitimen“ Cloud-basierten Konfigurationsdienst ableiten will, deutet auf den Versuch hin, Datenabflüsse zeitversetzt und mit geringerem Nachweisrisiko zu gestalten, weil der Traffic sich an normalen Verwaltungsflüssen orientieren kann. Für die Verteidigung heißt das: Nicht nur IOC-basierte Filter zählen, sondern auch die Absicherung gegen Manipulationen im Kernel-Kontext, die Prüfung von ungewöhnlichen Defender-Exclusion-Konfigurationen und die Überwachung von Web- und IIS-spezifischen Persistenzpfaden. Gleichzeitig zeigt der Fall, wie eng Angriffs- und Test-Ökosysteme zusammenlaufen, wenn KI-gestützte Scans gleichzeitig als offensive Werkzeuge und potenziell auch als Mittel zur Absicherung eigener Infrastruktur dienen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "UAT-10147: KI-gestützter Angriff setzt SPECTRE ein und umgeht EDR auf Windows und Linux" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "UAT-10147: KI-gestützter Angriff setzt SPECTRE ein und umgeht EDR auf Windows und Linux" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »UAT-10147: KI-gestützter Angriff setzt SPECTRE ein und umgeht EDR auf Windows und Linux« bei Google Deutschland suchen, bei Bing oder Google News!