UAT-10147 implanta SPECTRE: um implante de plataforma cruzada com rootkit Linux e recursos BYOVD

Resumo completo da matéria
O recém-identificado implante SPECTRE representa uma evolução nas ferramentas de intrusão de commodities, integrando operações C2 multiplataforma, injeção de processos, roubo de credenciais, proteções anti-análise e funcionalidade de desvio de detecção e resposta de endpoint (EDR) em nível de kernel. Em nosso blog anterior, o Cisco Talos documentou como o UAT-10147 operacionalizou fluxos de trabalho de exploração assistidos por IA para comprometer servidores IIS e Linux voltados para a Internet em grande escala.
Também identificamos que o instalador BadIIS incorpora um instalador de serviço contendo uma string PDB adicional referenciando “x神”: A variante Windows do SPECTRE se distingue da estrutura Havoc padrão por meio de recursos personalizados de pós-exploração e evasão de defesa compilados diretamente no binário.
24 aparecem como comparandos de texto simples e 21 são criptografados com o xorshift PRNG e descriptografados a cada envio. SPECTRE oferece suporte a três modalidades distintas de injeção, todas gerenciadas por meio de um manipulador unificado.
O ciber.seg.br apresenta um resumo amplo e informativo. Consulte a fonte para acessar documentos, declarações e demais detalhes publicados.
Acessar publicação em Cisco Talos Blog