SOC Prime Bias: Crítico

16 Jul 2026 14:05 UTC

Vectores de Compromiso Primarios Utilizados por UAC-0145 a partir de julio de 2026

Author Photo
SOC Prime Team linkedin icon Seguir
Vectores de Compromiso Primarios Utilizados por UAC-0145 a partir de julio de 2026
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

El conjunto de amenazas UAC-0145, también conocido como Sandworm o APT44, se basa en múltiples vectores de compromiso inicial, incluyendo instaladores de software distribuidos por torrent y la ingeniería social a través del mensajero Signal. La operación utiliza familias de malware personalizadas como GHETTOVIBE y SCOUTCURL junto con herramientas legítimas como OpenSSH y TOR para apoyar el movimiento lateral y el reenvío de puertos. También emplea una técnica al estilo ClickFix con falsos avisos CAPTCHA que engañan a los usuarios para ejecutar comandos maliciosos de PowerShell.

Investigación

CERT-UA investigó UAC-0145 e identificó un cambio del compromiso pasivo a través de software entregado por torrent hacia una ingeniería social más directa en plataformas de mensajería. La investigación descubrió el uso de redirección web avanzada a través de Cloaking.House y SMARTAXE, que se basa en contratos inteligentes para la resolución dinámica de dominios. El análisis de sistemas comprometidos también reveló múltiples loaders y puertas traseras dirigidas a dispositivos Windows y Android.

Mitigación

Los administradores de sistemas deben monitorear el uso no autorizado de OpenSSH y TOR para el reenvío de puertos y aplicar controles estrictos en la ejecución de PowerShell. Las organizaciones deben capacitar a los usuarios para reconocer la ingeniería social al estilo ClickFix y evitar descargar software de fuentes torrent no confiables. Los administradores web también deben asegurar las plataformas de CMS y monitorear los cambios no autorizados de scripts o actividad de web shells.

Respuesta

Si se detecta esta actividad, los respondedores de incidentes deben aislar los sistemas afectados e investigar el reenvío de puertos de red no autorizado, especialmente sobre los puertos 445, 3389, y 22. Los equipos forenses deben escanear en busca de malware como GHETTOVIBE y SCOUTCURL y revisar los sistemas para entradas de inicio no autorizadas. Los equipos también deben monitorear la actividad sospechosa de exfiltración que involucra rsync o el uso de la API de Dropbox.

<div class="wp-block-socprime-category-attack-flow attack-flow-class" data-title="Attack Flow" data-attack-flow="flowchart TD step_initial_access["Initial Access: T1566 Phishing and T1684 Social Engineering via Signal messenger and backdoored software"] rules_for_initial_access("<b>Rule Name</b>: Signal Messenger Drops Suspicious Files<br/><b>Rule ID</b>: 7dffe540-ea14-44da-8b1d-e6387f879c5f") step_execution["Execution: T1204.004 User Execution: Malicious Copy and Paste via ClickFix fake CAPTCHA leading to GHETTOVIBE and FLUIDLEECH"] step_persistence["Persistence: T1547.001 Registry Run Keys / Startup Folder and T1037.005 Startup Items via Copilot Agent.vbs"] rules_for_persistence("<b>Rule Name</b>: Suspicious Binary / Scripts in Autostart Location (via file_event)<br/><b>Rule ID</b>: d5fe94b1-93ec-4c40-9acc-0c7de41a24c3<hr/><b>Rule Name</b>: Possible Direct Logon Scripts Execution (via cmdline)<br/><b>Rule ID</b>: 895871af-efca-4b6c-a45a-c573553d54cc<hr/><b>Rule Name</b>: Possible Logon Scripts Abuse (via powershell)<br/><b>Rule ID</b>: 21f6549a-f42a-4292-bbab-751306fef260") step_recon_collection["Reconnaissance & Collection: SCOUTCURL and COWARDDUCK (Android) collecting system data, contacts, and messaging keys (T1213.005)"] step_c2_exfiltration["C2 & Exfiltration: T1027.003 Steganography and T1102.003 Web Service Communication via DuckDuckGo and Dropbox, plus T1020 Automated Exfiltration via RSYNC"] rules_for_c2_exfiltration("<b>Rule Name</b>: Possible DuckDuckGo Abuse As C2 Channel (via dns_query)<br/><b>Rule ID</b>: dc0a9381-1453-4a86-8aef-9385b4e02dcf<hr/><b>Rule Name</b>: Possible Data Exfiltration over Rsync Tool (via cmdline)<br/><b>Rule ID</b>: 224e412f-de7f-40cb-9597-eabcbb1a74c7") step_lateral_movement["Lateral Movement: T1210 Exploitation of Remote Services using OpenSSH and TOR for port forwarding"] rules_for_lateral_movement("<b>Rule Name</b>: Suspicious SSH Port Forwarding [Windows] (via cmdline)<br/><b>Rule ID</b>: f824457e-facc-4337-ae98-c64ed9a3eb88<hr/><b>Rule Name</b>: Possible Tor Network Tools (via file_event)<br/><b>Rule ID</b>: 04a7a5a9-182c-4085-b7ed-7854c42cc184<hr/><b>Rule Name</b>: Possible Tunneling Tool Usage [Windows] (via cmdline)<br/><b>Rule ID

Flujo de Ataque

Detecciones

Reenvío de Puertos SSH Sospechoso [Windows] (a través de cmdline)

Equipo de SOC Prime
15 Jul 2026

Posible Exfiltración de Datos sobre Herramienta Rsync (a través de cmdline)

Equipo de SOC Prime
15 Jul 2026

Ejecución de Python desde Carpetas Sospechosas (a través de cmdline)

Equipo de SOC Prime
15 Jul 2026

Ejecución de Binario por RenPy o Motor de Python desde Directorio Escribible por el Usuario (a través de cmdline)

Equipo de SOC Prime
15 Jul 2026

Ejecución de Cambio de Página de Código Inusual (a través de cmdline)

Equipo de SOC Prime
15 Jul 2026

Posible Ejecución de Scripts de Inicio de Sesión Directa (a través de cmdline)

Equipo de SOC Prime
15 Jul 2026

Posible Uso de Herramientas de Túnel [Windows] (a través de cmdline)

Equipo de SOC Prime
15 Jul 2026

Posible Abuso de Scripts de Inicio de Sesión (a través de PowerShell)

Equipo de SOC Prime
15 Jul 2026

Posible Exfiltración de Datos sobre WebRequests (a través de PowerShell)

Equipo de SOC Prime
15 Jul 2026

Binarios / Scripts Sospechosos en la Ubicación de Autoinicio (a través de file_event)

Equipo de SOC Prime
15 Jul 2026

Messenger Signal Deja Archivos Sospechosos (a través de file_event)

Equipo de SOC Prime
15 Jul 2026

Creación de Archivo de Script Sospechoso por PowerShell (a través de file_event)

Equipo de SOC Prime
15 Jul 2026

Posibles Herramientas de Red Tor (a través de file_event)

Equipo de SOC Prime
15 Jul 2026

Posible Abuso de DuckDuckGo Como Canal de C2 (a través de dns_query)

Equipo de SOC Prime
15 Jul 2026

Posible Infiltración / Exfiltración / C2 de Datos a través de Servicios / Herramientas de Terceros (a través de dns)

Equipo de SOC Prime
15 Jul 2026

Intento de Comunicaciones de Dominio de Búsqueda de IP Posible (a través de dns)

Equipo de SOC Prime
15 Jul 2026

IOC (HashSha256) para detectar: Vectores de Compromiso Primarios de UAC-0145 a partir de julio de 2026

Reglas AI de SOC Prime
16 Jul 2026

IOC (HashSha1) para detectar: Vectores de Compromiso Primarios de UAC-0145 a partir de julio de 2026

Reglas AI de SOC Prime
16 Jul 2026

IOC (HashMd5) para detectar: Vectores de Compromiso Primarios de UAC-0145 a partir de julio de 2026

Reglas AI de SOC Prime
16 Jul 2026

Detección de Comunicaciones de Red Maliciosas con offlce366.com y 365softupdate.com [Conexión de Red Windows]

Reglas AI de SOC Prime
16 Jul 2026

Detección de Código SMARTAXE Modificando Contenido Web a través de Llamadas de Contratos Inteligentes [Servidor Web]

Reglas AI de SOC Prime
16 Jul 2026

Detección de Scripts PowerShell GHETTOVIBE y SCOUTCURL [PowerShell de Windows]

Reglas AI de SOC Prime
16 Jul 2026

Ejecución de Simulación

Prerequisito: La Verificación Previa de Telemetría y Línea Base debe haber pasado.

Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente las TTP identificadas y apuntar a generar exactamente la telemetría esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.

  • Narrativa de Ataque y Comandos: El adversario ha entregado exitosamente una carga maliciosa a través de un enlace engañoso (T1189). La carga se ejecuta e intenta establecer un latido con su servidor de Comando y Control (C2) para recibir más instrucciones. Para eludir los filtros de URL simples, el atacante utiliza infraestructura que se hace pasar por servicios legítimos de Microsoft. La carga intentará resolver y conectarse a office366.com. Esta acción está destinada a generar el dst.domain telemetría específica requerida para activar la regla de detección.

  • Script de Prueba de Regresión:

    # Script de simulación para activar la detección de conexiones a dominios maliciosos
    $maliciousDomains = @("office366.com", "365softupdate.com")
    
    foreach ($domain in $maliciousDomains) {
        Write-Host "Simulando intento de conexión a: $domain" -ForegroundColor Yellow
        try {
            # Usamos Resolve-DnsName y Test-NetConnection para asegurar 
            # que se genere tanto la telemetría de DNS como de Conexión de Red.
            $dns = Resolve-DnsName -Name $domain -ErrorAction SilentlyContinue
            if ($dns) {
                Test-NetConnection -ComputerName $domain -Port 80 -WarningAction SilentlyContinue
            } else {
                Write-Host "El dominio $domain no se resolvió, pero intentando conexión a través de IP/simulación directa."
                # Alternativa: simulando la lógica del evento de red incluso si el DNS falla
                New-Object System.Net.Sockets.TcpClient("office366.com", 80) | Out-Null
            }
        } catch {
            Write-Host "Conexión al dominio $domain fallida (esperado si el dominio está hundido), pero la telemetría debería haber sido generada." -ForegroundColor Cyan
        }
    }
    
  • Comandos de Limpieza:

    # No se realizaron cambios permanentes en el sistema. 
    # Simplemente limpia el historial de la consola de simulación.
    Clear-Host