Первинні вектори компрометації, які використовує UAC-0145 станом на липень 2026 року
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Група загроз UAC-0145, також відома як Sandworm або APT44, використовує множинні вектори початкового компрометування, включаючи дистрибуцію програм через торренти та соціальну інженерію через месенджер Signal. В операції застосовуються власні сімейства зловмисного програмного забезпечення, такі як GHETTOVIBE та SCOUTCURL, разом із легітимними інструментами, такими як OpenSSH та TOR, для підтримки бокового руху та перенаправлення портів. Також використовується техніка типу ClickFix з підробними CAPTCHA-запитами, які обманюють користувачів здійснювати зловмисні команди PowerShell.
Розслідування
CERT-UA дослідила UAC-0145 і виявила перехід від пасивного компрометування через програмне забезпечення, розповсюджуване через торренти, до більш прямої соціальної інженерії на платформах обміну повідомленнями. Розслідування виявило використання передових веб-перехоплень через Cloaking.House і SMARTAXE, які базуються на смарт-контрактах для динамічного визначення доменів. Аналіз зкомпрометованих систем також виявив декілька завантажувачів та бекдорів, спрямованих на пристрої Windows і Android.
Пом’якшення
Адміністраторам систем слід стежити за несанкціонованим використанням OpenSSH і TOR для перенаправлення портів і забезпечувати суворий контроль над виконанням PowerShell. Організації повинні навчати користувачів розпізнавати соціальну інженерію типу ClickFix і уникати завантаження програм із ненадійних джерел торентів. Веб-адміністраторам також слід захищати платформи CMS і стежити за несанкціонованими змінами скриптів або активністю веб-шелів.
Відповідь
Якщо ця активність буде виявлена, реагувати на інцидент слід шляхом ізоляції уражених систем і розслідування несанкціонованого перенаправлення мережевих портів, особливо на портах 445, 3389, і 22. Форензичні команди повинні сканувати на наявність зловмисного ПЗ, такого як GHETTOVIBE і SCOUTCURL, а також перевіряти системи на предмет несанкціонованих записів в автозапуску. Командам також слід стежити за підозрілою активністю з вилучення даних, яка включає використання rsync або інтерфейсу Dropbox API.
Перебіг атаки
Виявлення
Підозріле перенаправлення портів SSH [Windows] (через командний рядок)
Подивитись
Можливе виведення даних через інструмент Rsync (через командний рядок)
Подивитись
Виконання Python з підозрілих папок (через командний рядок)
Подивитись
RenPy або Python Engine виконують бінарний файл із каталогу для запису користувачем (через командний рядок)
Подивитись
Незвичне виконання зміни кодової сторінки (через командний рядок)
Подивитись
Можливе виконання скриптів прямого входу (через командний рядок)
Подивитись
Можливе використання інструменту тунелювання [Windows] (через командний рядок)
Подивитись
Можливе зловживання скриптами для входу (через powershell)
Подивитись
Можливе виведення даних через WebRequests (через powershell)
Подивитись
Підозрілі виконувані файли/скрипти в місці автозапуску (через file_event)
Подивитись
Signal Messenger залишає підозрілі файли (через file_event)
Подивитись
Підозріле створення файлу скрипта за допомогою Powershell (через file_event)
Подивитись
Можливі інструменти мережі Tor (через file_event)
Подивитись
Можливе зловживання DuckDuckGo як C2 каналу (через dns_query)
Подивитись
Можлива інфільтрація/виведення/керування через сторонні сервіси/інструменти (через dns)
Подивитись
Можливі спроби комунікацій за доменами перевірки IP (через dns)
Подивитись
IOC (хеш SHA256) для виявлення: Основні вектори компрометації UAC-0145 станом на липень 2026
Подивитись
IOC (хеш SHA1) для виявлення: Основні вектори компрометації UAC-0145 станом на липень 2026
Подивитись
IOC (хеш MD5) для виявлення: Основні вектори компрометації UAC-0145 станом на липень 2026
Подивитись
Виявлення зловмисних мережевих комунікацій з offlce366.com та 365softupdate.com [Підключення до мережі Windows]
Подивитись
Виявлення модифікації веб-вмісту за SMARTAXE за допомогою смарт-контрактів [Вебсервер]
Подивитись
Виявлення PowerShell скриптів GHETTOVIBE та SCOUTCURL [PowerShell Windows]
Подивитись
Виконання симуляції
Попередня умова: Телеметрія та початкова перевірка базової лінії повинні бути пройдені.
Обґрунтування: Цей розділ містить деталі точного виконання техніки супротивника (TTP), розроблені для збудження правила виявлення. Команди та наратив обов’язково повинні безпосередньо відображати виявлені TTP і прагнути створити очікувану телеметрію, яка очікувалася від логіки виявлення. Використання абстрактних або нерелевантних прикладів призведе до хибної діагностики.
-
Сценарій атаки та команди: Супротивник успішно доставив зловмисний завантажувач через оманливе посилання (T1189). Завантажувач виконується та намагається встановити з’єднання з сервером командування і контролю (C2) для отримання подальших інструкцій. Щоб обійти прості фільтри URL, атакуючий використовує інфраструктуру, що маскується під легітимні служби Microsoft. Завантажувач спробує вирішити та підключитися до
office366.com. Ця дія призначена для генерації специфічноїdst.domainтелеметрії, необхідної для запуску правила виявлення. -
Скрипт регресійного тестування:
# Скрипт симуляції для запуску виявлення зловмисних з'єднань з доменами $maliciousDomains = @("office366.com", "365softupdate.com") foreach ($domain in $maliciousDomains) { Write-Host "Імітуємо спробу підключення до: $domain" -ForegroundColor Yellow try { # Ми використовуємо Resolve-DnsName і Test-NetConnection, щоб забезпечити # генерацію як телеметрії DNS, так і мережевого підключення. $dns = Resolve-DnsName -Name $domain -ErrorAction SilentlyContinue if ($dns) { Test-NetConnection -ComputerName $domain -Port 80 -WarningAction SilentlyContinue } else { Write-Host "Домен $domain не вирішується, але спроба підключення через IP/Безпосередню симуляцію." # Альтернативний варіант: симуляція логіки мережевих подій, навіть якщо DNS не виконався New-Object System.Net.Sockets.TcpClient("office366.com", 80) | Out-Null } } catch { Write-Host "Підключення до $domain не вдалося (очікувано, якщо домен захоплений), але телеметрія повинна бути згенерована." -ForegroundColor Cyan } } -
Команди очищення:
# Жодних постійних змін у системі не було зроблено. # Просто очистіть історію консолі симуляції. Clear-Host