🔍 Contexte
Publié le 20 août 2026 par Cisco Talos (auteur : Joey Chen), cet article détaille les activités de UAT-10147, un groupe cybercriminel sinophone découvert début 2026, ciblant des serveurs web exposés sur Internet à l’échelle mondiale.
🎯 Victimologie
Les secteurs ciblés incluent gouvernement, universités, médias, technologie et jeux vidéo. Les pays affectés comprennent le Brésil, la Bolivie, la Chine, le Canada et le Vietnam. Une liste de cibles contenant environ 170 000 URLs a été découverte sur le serveur C2 de l’acteur, répartie en 17 fichiers de 10 000 URLs chacun.
⚙️ Chaîne d’attaque — Windows
- Obtention d’un RCE via des vulnérabilités connues ou un implant
- Déploiement de scripts batch (
back.bat,bai.bat,user.bat) téléchargés via certutil - Élévation de privilèges via EfsPotato (
prcc1.rar) - Ajout de répertoires IIS à la liste d’exclusion de Windows Defender via PowerShell et registre
- Déploiement de QuasarRAT (
svchosts.exe), BadIIS, Gh0stCringe, SPECTRE - Persistance via tâche planifiée nommée
Google Chrome Start - Création d’un compte local ajouté aux groupes Administrateurs et Remote Desktop Users
⚙️ Chaîne d’attaque — Linux
- RCE initial suivi du déploiement d’un web shell
- Élévation de privilèges via un arsenal de LPE exploits :
- CVE-2022-0995 (Linux kernel watch_queue)
- CVE-2021-3156 (Baron Samedit, sudo heap overflow)
- CVE-2015-5287 (ABRT sosreport symlink)
- CVE-2015-3246 (libuser roothelper)
- CVE-2010-3904 (Linux kernel RDS)
- CVE-2022-0847 (Dirty Pipe)
- Déploiement de NoodleRAT, SPECTRE, Meterpreter
🛠️ Vulnérabilités exploitées (RCE)
- CVE-2022-27925 : RCE non authentifié dans Zimbra Collaboration Suite
- CVE-2021-23758 : AjaxPro deserialization RCE
- CVE-2021-29441 / CVE-2021-29442 : RCE dans le framework Nacos
- CVE-2019-18935 : Deserialization .NET dans Telerik UI for ASP.NET AJAX
🤖 Intégration de l’IA agentique
UAT-10147 utilise des outils IA offensifs de manière avancée :
- DeepAudit : scan de vulnérabilités dans le code source, installé sur le serveur de management
- PentestGPT : scan dynamique de serveurs web et exécution de PoC exploits depuis le C2
- Génération de playbooks opérationnels, scripts Python d’automatisation, guides d’exploitation (ex. ViewState RCE via ysoserial), et validation automatisée des exploits
- Transition vers une orchestration offensive semi-autonome (raffinement itératif, dépannage adaptatif, documentation opérationnelle)
📌 OPSEC failure
L’activité a été découverte après observation d’une machine compromise communiquant avec 139.180.197.150, dont le répertoire ouvert a exposé l’infrastructure de l’acteur.
📄 Nature de l’article
Il s’agit d’une analyse technique approfondie publiée par Cisco Talos, visant à documenter les TTPs, l’infrastructure et les outils d’UAT-10147 pour permettre la détection et la réponse à incident.
🧠 TTPs et IOCs détectés
Acteurs de menace
- UAT-10147 (cybercriminal) —
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1505.003 — Server Software Component: Web Shell (Persistence)
- T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
- T1059.003 — Command and Scripting Interpreter: Windows Command Shell (Execution)
- T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
- T1548.002 — Abuse Elevation Control Mechanism: Bypass User Account Control (Privilege Escalation)
- T1068 — Exploitation for Privilege Escalation (Privilege Escalation)
- T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
- T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
- T1070.004 — Indicator Removal: File Deletion (Defense Evasion)
- T1105 — Ingress Tool Transfer (Command and Control)
- T1136.001 — Create Account: Local Account (Persistence)
- T1021.001 — Remote Services: Remote Desktop Protocol (Lateral Movement)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
- T1082 — System Information Discovery (Discovery)
- T1083 — File and Directory Discovery (Discovery)
- T1560 — Archive Collected Data (Collection)
- T1588.002 — Obtain Capabilities: Tool (Resource Development)
IOC
- IPv4 :
139.180.197.150— AbuseIPDB · VT · ThreatFox - Domaines :
adminapi.tippusoni.in— VT · URLhaus · ThreatFox - URLs :
https://adminapi.tippusoni.in/4/dll.zip— URLhaus - URLs :
https://adminapi.tippusoni.in/4/user.txt— URLhaus - CVEs :
CVE-2022-0995— NVD · CIRCL - CVEs :
CVE-2021-3156— NVD · CIRCL - CVEs :
CVE-2015-5287— NVD · CIRCL - CVEs :
CVE-2015-3246— NVD · CIRCL - CVEs :
CVE-2010-3904— NVD · CIRCL - CVEs :
CVE-2022-0847— NVD · CIRCL - CVEs :
CVE-2022-27925— NVD · CIRCL - CVEs :
CVE-2021-23758— NVD · CIRCL - CVEs :
CVE-2021-29441— NVD · CIRCL - CVEs :
CVE-2021-29442— NVD · CIRCL - CVEs :
CVE-2019-18935— NVD · CIRCL - Fichiers :
back.txt - Fichiers :
back.bat - Fichiers :
bai.bat - Fichiers :
bai.txt - Fichiers :
user.bat - Fichiers :
user.txt - Fichiers :
prcc1.rar - Fichiers :
svchosts.exe - Fichiers :
dll.zip - Chemins :
C:\ProgramData\dll.zip - Chemins :
C:\Windows\SysWOW64\inetsrv - Chemins :
C:\Windows\System32\inetsrv
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 22 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- BadIIS (other)
- QuasarRAT (rat)
- Gh0stCringe (rat)
- SPECTRE (backdoor)
- NoodleRAT (rat)
- Meterpreter (framework)
- Metasploit (framework)
- EfsPotato (tool)
- ysoserial (tool)
- PentestGPT (framework)
- DeepAudit (tool)
- badsecrets (tool)
🟢 Indice de vérification factuelle : 92/100 (haute)
- ✅ blog.talosintelligence.com — source reconnue (liste interne) (20pts)
- ✅ 15000 chars — texte complet (fulltext extrait) (15pts)
- ✅ 27 IOCs (IPs/domaines/CVEs) (10pts)
- ✅ 2/4 IOCs confirmés (AbuseIPDB, ThreatFox, URLhaus, VirusTotal) (12pts)
- ✅ 19 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : UAT-10147 (5pts)
- ✅ 5/5 CVE(s) confirmée(s) (CIRCL) (5pts)
IOCs confirmés externellement :
139.180.197.150(ip) → VT (6/91 détections)adminapi.tippusoni.in(domain) → VT (6/91 détections)
🔗 Source originale : https://blog.talosintelligence.com/uat-10147-chinese-speaking-adversary-integrates-agentic-ai-into-post-compromise-operations/