2026年7月時点でUAC-0145が使用する主要な侵害ベクター
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
UAC-0145としても知られる脅威クラスターSandwormまたはAPT44は、トレント配布ソフトウェアインストーラーとSignalメッセンジャーを介したソーシャルエンジニアリングを含む複数の初期コンプロマイズベクターに依存しています。このオペレーションは、GHETTOVIBEやSCOUTCURLなどのカスタムマルウェアファミリーと一緒に、横展開とポートフォワーディングをサポートするOpenSSHやTORといった正当なツールを使用します。また、ユーザーをマルウェア的なPowerShellコマンドの実行に誘導する、偽のCAPTCHAプロンプトを使用したClickFixスタイルの手法も採用しています。
調査
CERT-UAはUAC-0145を調査し、トレントを介してソフトウェアを配布する受動的侵害から、メッセージプラットフォーム上でのより直接的なソーシャルエンジニアリングへのシフトを特定しました。調査により、Cloaking.HouseやSMARTAXEを使った高度なウェブベースのリダイレクションの使用が明らかになり、これらは動的なドメイン解決のためにスマートコントラクトに依存しています。侵害されたシステムの分析では、WindowsおよびAndroidデバイスを対象とした複数のローダーおよびバックドアも明らかになりました。
緩和策
システム管理者は、ポートフォワーディングにおけるOpenSSHとTORの不正使用を監視し、PowerShell実行に関する厳格な制御を強化すべきです。組織は、ユーザーにClickFixスタイルのソーシャルエンジニアリングを認識させ、信頼できないトレントソースからソフトウェアをダウンロードしないよう指導すべきです。また、ウェブ管理者はCMSプラットフォームを保護し、不正なスクリプト変更やウェブシェル活動を監視すべきです。
対応策
この活動が検出された場合、対応担当者は被害を受けたシステムを隔離し、特にポート 445, 3389を介した不正なネットワークポートフォワーディングを調査すべきです。 22フォレンジックチームはGHETTOVIBEおよびSCOUTCURLのようなマルウェアをスキャンし、システムの不正なスタートアップエントリーを確認すべきです。 rsync またはDropbox APIの使用を含む不審なデータ流出活動を監視する必要があります。
攻撃フロー
検知
疑わしいSSHポートフォワーディング[Windows](コマンドライン経由)
表示
Rsyncツールによる可能性のあるデータ流出(コマンドライン経由)
表示
疑わしいフォルダーからのPython実行(コマンドライン経由)
表示
ユーザー書き込み可能ディレクトリからの二進実行(RenPyやPythonエンジンによる)(コマンドライン経由)
表示
異常なコードページ変更実行(コマンドライン経由)
表示
直接ログオンスクリプトの可能性(コマンドライン経由)
表示
トンネリングツールの使用可能性[Windows](コマンドライン経由)
表示
ログオンスクリプトの不正利用の可能性(PowerShell経由)
表示
WebRequestsを介したデータ流出の可能性(PowerShell経由)
表示
自動開始場所での疑わしいバイナリ/スクリプト(ファイルイベント経由)
表示
Signalメッセンジャーが疑わしいファイルをドロップ(ファイルイベント経由)
表示
PowerShellによる疑わしいスクリプトファイル作成(ファイルイベント経由)
表示
Torネットワークツールの可能性(ファイルイベント経由)
表示
DuckDuckGoをC2チャネルとして不正使用する可能性(DNSクエリ経由)
表示
第三者サービス/ツールによるデータ侵出/流出/C2の可能性(DNS経由)
表示
IPルックアップドメイン通信の試みの可能性(DNS経由)
表示
検出用のIOC(HashSha256): 2026年7月のUAC-0145の主要コンプロマイズベクター
表示
検出用のIOC(HashSha1): 2026年7月のUAC-0145の主要コンプロマイズベクター
表示
検出用のIOC(HashMd5): 2026年7月のUAC-0145の主要コンプロマイズベクター
表示
offlce366.comと365softupdate.comを介した悪意のあるネットワーク通信の検出(Windowsネットワーク接続)
表示
SMARTAXEコードがスマートコントラクト呼び出しを通じてウェブコンテンツを改変することの検出(Webサーバー)
表示
GHETTOVIBEおよびSCOUTCURL PowerShellスクリプトの検出(Windows Powershell)
表示
シミュレーション実行
前提条件: テレメトリおよびベースラインの事前チェックをパスしていること。
理由: このセクションでは、検出ルールを引き起こすために設計された敵対者の技術(TTP)の正確な実行を詳細に説明します。コマンドおよびナラティブは、特定されたTTPに直接反映し、検出ロジックによって予想される正確なテレメトリを生成することを目的としています。抽象的または無関係な例は、誤診を引き起こします。
-
攻撃のナラティブとコマンド: 敵対者は、欺瞞的なリンク(T1189)を介してマルウェアペイロードを成功裡に配信しました。ペイロードは実行され、さらなる指示を受け取るためにC2サーバーとのハートビートを確立しようとします。簡単なURLフィルターを回避するために、攻撃者は正当なMicrosoftサービスに偽装したインフラを使用します。ペイロードは
office366.comの解決と接続を試みます。このアクションは、特定のdst.domainテレメトリを生成して検出ルールを引き起こす意図があります。 -
回帰テストスクリプト:
# 悪意のあるドメイン接続の検出を引き起こすためのシミュレーションスクリプト $maliciousDomains = @("office366.com", "365softupdate.com") foreach ($domain in $maliciousDomains) { Write-Host "接続試行のシミュレーション: $domain" -ForegroundColor Yellow try { # DNSおよびネットワーク接続のテレメトリを生成するために # Resolve-DnsNameとTest-NetConnectionを使用します。 $dns = Resolve-DnsName -Name $domain -ErrorAction SilentlyContinue if ($dns) { Test-NetConnection -ComputerName $domain -Port 80 -WarningAction SilentlyContinue } else { Write-Host "ドメイン $domain は解決されませんでしたが、IP/直接シミュレーションを介して接続を試みています。" # DNSが失敗した場合でもネットワークイベントロジックをシミュレーションするフォールバック New-Object System.Net.Sockets.TcpClient("office366.com", 80) | Out-Null } } catch { Write-Host "(シンクホール化されている場合には予想されますが) $domain への接続が失敗しましたが、テレメトリが生成されているはずです。" -ForegroundColor Cyan } } -
クリーンアップコマンド:
# システムには恒久的な変更を加えません。 # 単にシミュレーションコンソールの履歴をクリアします。 Clear-Host