SOC Prime Bias: Критичний

16 Jul 2026 14:05 UTC

Первинні вектори компрометації, які використовує UAC-0145 станом на липень 2026 року

Author Photo
SOC Prime Team linkedin icon Стежити
Первинні вектори компрометації, які використовує UAC-0145 станом на липень 2026 року
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Група загроз UAC-0145, також відома як Sandworm або APT44, використовує множинні вектори початкового компрометування, включаючи дистрибуцію програм через торренти та соціальну інженерію через месенджер Signal. В операції застосовуються власні сімейства зловмисного програмного забезпечення, такі як GHETTOVIBE та SCOUTCURL, разом із легітимними інструментами, такими як OpenSSH та TOR, для підтримки бокового руху та перенаправлення портів. Також використовується техніка типу ClickFix з підробними CAPTCHA-запитами, які обманюють користувачів здійснювати зловмисні команди PowerShell.

Розслідування

CERT-UA дослідила UAC-0145 і виявила перехід від пасивного компрометування через програмне забезпечення, розповсюджуване через торренти, до більш прямої соціальної інженерії на платформах обміну повідомленнями. Розслідування виявило використання передових веб-перехоплень через Cloaking.House і SMARTAXE, які базуються на смарт-контрактах для динамічного визначення доменів. Аналіз зкомпрометованих систем також виявив декілька завантажувачів та бекдорів, спрямованих на пристрої Windows і Android.

Пом’якшення

Адміністраторам систем слід стежити за несанкціонованим використанням OpenSSH і TOR для перенаправлення портів і забезпечувати суворий контроль над виконанням PowerShell. Організації повинні навчати користувачів розпізнавати соціальну інженерію типу ClickFix і уникати завантаження програм із ненадійних джерел торентів. Веб-адміністраторам також слід захищати платформи CMS і стежити за несанкціонованими змінами скриптів або активністю веб-шелів.

Відповідь

Якщо ця активність буде виявлена, реагувати на інцидент слід шляхом ізоляції уражених систем і розслідування несанкціонованого перенаправлення мережевих портів, особливо на портах 445, 3389, і 22. Форензичні команди повинні сканувати на наявність зловмисного ПЗ, такого як GHETTOVIBE і SCOUTCURL, а також перевіряти системи на предмет несанкціонованих записів в автозапуску. Командам також слід стежити за підозрілою активністю з вилучення даних, яка включає використання rsync або інтерфейсу Dropbox API.

<div class="wp-block-socprime-category-attack-flow attack-flow-class" data-title="Attack Flow" data-attack-flow="flowchart TD step_initial_access["Initial Access: T1566 Phishing and T1684 Social Engineering via Signal messenger and backdoored software"] rules_for_initial_access("<b>Rule Name</b>: Signal Messenger Drops Suspicious Files<br/><b>Rule ID</b>: 7dffe540-ea14-44da-8b1d-e6387f879c5f") step_execution["Execution: T1204.004 User Execution: Malicious Copy and Paste via ClickFix fake CAPTCHA leading to GHETTOVIBE and FLUIDLEECH"] step_persistence["Persistence: T1547.001 Registry Run Keys / Startup Folder and T1037.005 Startup Items via Copilot Agent.vbs"] rules_for_persistence("<b>Rule Name</b>: Suspicious Binary / Scripts in Autostart Location (via file_event)<br/><b>Rule ID</b>: d5fe94b1-93ec-4c40-9acc-0c7de41a24c3<hr/><b>Rule Name</b>: Possible Direct Logon Scripts Execution (via cmdline)<br/><b>Rule ID</b>: 895871af-efca-4b6c-a45a-c573553d54cc<hr/><b>Rule Name</b>: Possible Logon Scripts Abuse (via powershell)<br/><b>Rule ID</b>: 21f6549a-f42a-4292-bbab-751306fef260") step_recon_collection["Reconnaissance & Collection: SCOUTCURL and COWARDDUCK (Android) collecting system data, contacts, and messaging keys (T1213.005)"] step_c2_exfiltration["C2 & Exfiltration: T1027.003 Steganography and T1102.003 Web Service Communication via DuckDuckGo and Dropbox, plus T1020 Automated Exfiltration via RSYNC"] rules_for_c2_exfiltration("<b>Rule Name</b>: Possible DuckDuckGo Abuse As C2 Channel (via dns_query)<br/><b>Rule ID</b>: dc0a9381-1453-4a86-8aef-9385b4e02dcf<hr/><b>Rule Name</b>: Possible Data Exfiltration over Rsync Tool (via cmdline)<br/><b>Rule ID</b>: 224e412f-de7f-40cb-9597-eabcbb1a74c7") step_lateral_movement["Lateral Movement: T1210 Exploitation of Remote Services using OpenSSH and TOR for port forwarding"] rules_for_lateral_movement("<b>Rule Name</b>: Suspicious SSH Port Forwarding [Windows] (via cmdline)<br/><b>Rule ID</b>: f824457e-facc-4337-ae98-c64ed9a3eb88<hr/><b>Rule Name</b>: Possible Tor Network Tools (via file_event)<br/><b>Rule ID</b>: 04a7a5a9-182c-4085-b7ed-7854c42cc184<hr/><b>Rule Name</b>: Possible Tunneling Tool Usage [Windows] (via cmdline)<br/><b>Rule ID

Перебіг атаки

Виявлення

Підозріле перенаправлення портів SSH [Windows] (через командний рядок)

Команда SOC Prime
15 Лип 2026

Можливе виведення даних через інструмент Rsync (через командний рядок)

Команда SOC Prime
15 Лип 2026

Виконання Python з підозрілих папок (через командний рядок)

Команда SOC Prime
15 Лип 2026

RenPy або Python Engine виконують бінарний файл із каталогу для запису користувачем (через командний рядок)

Команда SOC Prime
15 Лип 2026

Незвичне виконання зміни кодової сторінки (через командний рядок)

Команда SOC Prime
15 Лип 2026

Можливе виконання скриптів прямого входу (через командний рядок)

Команда SOC Prime
15 Лип 2026

Можливе використання інструменту тунелювання [Windows] (через командний рядок)

Команда SOC Prime
15 Лип 2026

Можливе зловживання скриптами для входу (через powershell)

Команда SOC Prime
15 Лип 2026

Можливе виведення даних через WebRequests (через powershell)

Команда SOC Prime
15 Лип 2026

Підозрілі виконувані файли/скрипти в місці автозапуску (через file_event)

Команда SOC Prime
15 Лип 2026

Signal Messenger залишає підозрілі файли (через file_event)

Команда SOC Prime
15 Лип 2026

Підозріле створення файлу скрипта за допомогою Powershell (через file_event)

Команда SOC Prime
15 Лип 2026

Можливі інструменти мережі Tor (через file_event)

Команда SOC Prime
15 Лип 2026

Можливе зловживання DuckDuckGo як C2 каналу (через dns_query)

Команда SOC Prime
15 Лип 2026

Можлива інфільтрація/виведення/керування через сторонні сервіси/інструменти (через dns)

Команда SOC Prime
15 Лип 2026

Можливі спроби комунікацій за доменами перевірки IP (через dns)

Команда SOC Prime
15 Лип 2026

IOC (хеш SHA256) для виявлення: Основні вектори компрометації UAC-0145 станом на липень 2026

Правила SOC Prime AI
16 Лип 2026

IOC (хеш SHA1) для виявлення: Основні вектори компрометації UAC-0145 станом на липень 2026

Правила SOC Prime AI
16 Лип 2026

IOC (хеш MD5) для виявлення: Основні вектори компрометації UAC-0145 станом на липень 2026

Правила SOC Prime AI
16 Лип 2026

Виявлення зловмисних мережевих комунікацій з offlce366.com та 365softupdate.com [Підключення до мережі Windows]

Правила SOC Prime AI
16 Лип 2026

Виявлення модифікації веб-вмісту за SMARTAXE за допомогою смарт-контрактів [Вебсервер]

Правила SOC Prime AI
16 Лип 2026

Виявлення PowerShell скриптів GHETTOVIBE та SCOUTCURL [PowerShell Windows]

Правила SOC Prime AI
16 Лип 2026

Виконання симуляції

Попередня умова: Телеметрія та початкова перевірка базової лінії повинні бути пройдені.

Обґрунтування: Цей розділ містить деталі точного виконання техніки супротивника (TTP), розроблені для збудження правила виявлення. Команди та наратив обов’язково повинні безпосередньо відображати виявлені TTP і прагнути створити очікувану телеметрію, яка очікувалася від логіки виявлення. Використання абстрактних або нерелевантних прикладів призведе до хибної діагностики.

  • Сценарій атаки та команди: Супротивник успішно доставив зловмисний завантажувач через оманливе посилання (T1189). Завантажувач виконується та намагається встановити з’єднання з сервером командування і контролю (C2) для отримання подальших інструкцій. Щоб обійти прості фільтри URL, атакуючий використовує інфраструктуру, що маскується під легітимні служби Microsoft. Завантажувач спробує вирішити та підключитися до office366.com. Ця дія призначена для генерації специфічної dst.domain телеметрії, необхідної для запуску правила виявлення.

  • Скрипт регресійного тестування:

    # Скрипт симуляції для запуску виявлення зловмисних з'єднань з доменами
    $maliciousDomains = @("office366.com", "365softupdate.com")
    
    foreach ($domain in $maliciousDomains) {
        Write-Host "Імітуємо спробу підключення до: $domain" -ForegroundColor Yellow
        try {
            # Ми використовуємо Resolve-DnsName і Test-NetConnection, щоб забезпечити 
            # генерацію як телеметрії DNS, так і мережевого підключення.
            $dns = Resolve-DnsName -Name $domain -ErrorAction SilentlyContinue
            if ($dns) {
                Test-NetConnection -ComputerName $domain -Port 80 -WarningAction SilentlyContinue
            } else {
                Write-Host "Домен $domain не вирішується, але спроба підключення через IP/Безпосередню симуляцію."
                # Альтернативний варіант: симуляція логіки мережевих подій, навіть якщо DNS не виконався
                New-Object System.Net.Sockets.TcpClient("office366.com", 80) | Out-Null
            }
        } catch {
            Write-Host "Підключення до $domain не вдалося (очікувано, якщо домен захоплений), але телеметрія повинна бути згенерована." -ForegroundColor Cyan
        }
    }
  • Команди очищення:

    # Жодних постійних змін у системі не було зроблено.
    # Просто очистіть історію консолі симуляції. 
    Clear-Host