SOC Prime Bias: 重要

16 Jul 2026 14:05 UTC

2026年7月時点でUAC-0145が使用する主要な侵害ベクター

Author Photo
SOC Prime Team linkedin icon フォローする
2026年7月時点でUAC-0145が使用する主要な侵害ベクター
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

概要

UAC-0145としても知られる脅威クラスターSandwormまたはAPT44は、トレント配布ソフトウェアインストーラーとSignalメッセンジャーを介したソーシャルエンジニアリングを含む複数の初期コンプロマイズベクターに依存しています。このオペレーションは、GHETTOVIBEやSCOUTCURLなどのカスタムマルウェアファミリーと一緒に、横展開とポートフォワーディングをサポートするOpenSSHやTORといった正当なツールを使用します。また、ユーザーをマルウェア的なPowerShellコマンドの実行に誘導する、偽のCAPTCHAプロンプトを使用したClickFixスタイルの手法も採用しています。

調査

CERT-UAはUAC-0145を調査し、トレントを介してソフトウェアを配布する受動的侵害から、メッセージプラットフォーム上でのより直接的なソーシャルエンジニアリングへのシフトを特定しました。調査により、Cloaking.HouseやSMARTAXEを使った高度なウェブベースのリダイレクションの使用が明らかになり、これらは動的なドメイン解決のためにスマートコントラクトに依存しています。侵害されたシステムの分析では、WindowsおよびAndroidデバイスを対象とした複数のローダーおよびバックドアも明らかになりました。

緩和策

システム管理者は、ポートフォワーディングにおけるOpenSSHとTORの不正使用を監視し、PowerShell実行に関する厳格な制御を強化すべきです。組織は、ユーザーにClickFixスタイルのソーシャルエンジニアリングを認識させ、信頼できないトレントソースからソフトウェアをダウンロードしないよう指導すべきです。また、ウェブ管理者はCMSプラットフォームを保護し、不正なスクリプト変更やウェブシェル活動を監視すべきです。

対応策

この活動が検出された場合、対応担当者は被害を受けたシステムを隔離し、特にポート 445, 3389を介した不正なネットワークポートフォワーディングを調査すべきです。 22フォレンジックチームはGHETTOVIBEおよびSCOUTCURLのようなマルウェアをスキャンし、システムの不正なスタートアップエントリーを確認すべきです。 rsync またはDropbox APIの使用を含む不審なデータ流出活動を監視する必要があります。

攻撃フロー

検知

疑わしいSSHポートフォワーディング[Windows](コマンドライン経由)

SOC Primeチーム
2026年7月15日

Rsyncツールによる可能性のあるデータ流出(コマンドライン経由)

SOC Primeチーム
2026年7月15日

疑わしいフォルダーからのPython実行(コマンドライン経由)

SOC Primeチーム
2026年7月15日

ユーザー書き込み可能ディレクトリからの二進実行(RenPyやPythonエンジンによる)(コマンドライン経由)

SOC Primeチーム
2026年7月15日

異常なコードページ変更実行(コマンドライン経由)

SOC Primeチーム
2026年7月15日

直接ログオンスクリプトの可能性(コマンドライン経由)

SOC Primeチーム
2026年7月15日

トンネリングツールの使用可能性[Windows](コマンドライン経由)

SOC Primeチーム
2026年7月15日

ログオンスクリプトの不正利用の可能性(PowerShell経由)

SOC Primeチーム
2026年7月15日

WebRequestsを介したデータ流出の可能性(PowerShell経由)

SOC Primeチーム
2026年7月15日

自動開始場所での疑わしいバイナリ/スクリプト(ファイルイベント経由)

SOC Primeチーム
2026年7月15日

Signalメッセンジャーが疑わしいファイルをドロップ(ファイルイベント経由)

SOC Primeチーム
2026年7月15日

PowerShellによる疑わしいスクリプトファイル作成(ファイルイベント経由)

SOC Primeチーム
2026年7月15日

Torネットワークツールの可能性(ファイルイベント経由)

SOC Primeチーム
2026年7月15日

DuckDuckGoをC2チャネルとして不正使用する可能性(DNSクエリ経由)

SOC Primeチーム
2026年7月15日

第三者サービス/ツールによるデータ侵出/流出/C2の可能性(DNS経由)

SOC Primeチーム
2026年7月15日

IPルックアップドメイン通信の試みの可能性(DNS経由)

SOC Primeチーム
2026年7月15日

検出用のIOC(HashSha256): 2026年7月のUAC-0145の主要コンプロマイズベクター

SOC Prime AIルール
2026年7月16日

検出用のIOC(HashSha1): 2026年7月のUAC-0145の主要コンプロマイズベクター

SOC Prime AIルール
2026年7月16日

検出用のIOC(HashMd5): 2026年7月のUAC-0145の主要コンプロマイズベクター

SOC Prime AIルール
2026年7月16日

offlce366.comと365softupdate.comを介した悪意のあるネットワーク通信の検出(Windowsネットワーク接続)

SOC Prime AIルール
2026年7月16日

SMARTAXEコードがスマートコントラクト呼び出しを通じてウェブコンテンツを改変することの検出(Webサーバー)

SOC Prime AIルール
2026年7月16日

GHETTOVIBEおよびSCOUTCURL PowerShellスクリプトの検出(Windows Powershell)

SOC Prime AIルール
2026年7月16日

シミュレーション実行

前提条件: テレメトリおよびベースラインの事前チェックをパスしていること。

理由: このセクションでは、検出ルールを引き起こすために設計された敵対者の技術(TTP)の正確な実行を詳細に説明します。コマンドおよびナラティブは、特定されたTTPに直接反映し、検出ロジックによって予想される正確なテレメトリを生成することを目的としています。抽象的または無関係な例は、誤診を引き起こします。

  • 攻撃のナラティブとコマンド: 敵対者は、欺瞞的なリンク(T1189)を介してマルウェアペイロードを成功裡に配信しました。ペイロードは実行され、さらなる指示を受け取るためにC2サーバーとのハートビートを確立しようとします。簡単なURLフィルターを回避するために、攻撃者は正当なMicrosoftサービスに偽装したインフラを使用します。ペイロードは office366.comの解決と接続を試みます。このアクションは、特定の dst.domain テレメトリを生成して検出ルールを引き起こす意図があります。

  • 回帰テストスクリプト:

    # 悪意のあるドメイン接続の検出を引き起こすためのシミュレーションスクリプト
    $maliciousDomains = @("office366.com", "365softupdate.com")
    
    foreach ($domain in $maliciousDomains) {
        Write-Host "接続試行のシミュレーション: $domain" -ForegroundColor Yellow
        try {
            # DNSおよびネットワーク接続のテレメトリを生成するために
            # Resolve-DnsNameとTest-NetConnectionを使用します。
            $dns = Resolve-DnsName -Name $domain -ErrorAction SilentlyContinue
            if ($dns) {
                Test-NetConnection -ComputerName $domain -Port 80 -WarningAction SilentlyContinue
            } else {
                Write-Host "ドメイン $domain は解決されませんでしたが、IP/直接シミュレーションを介して接続を試みています。"
                # DNSが失敗した場合でもネットワークイベントロジックをシミュレーションするフォールバック
                New-Object System.Net.Sockets.TcpClient("office366.com", 80) | Out-Null
            }
        } catch {
            Write-Host "(シンクホール化されている場合には予想されますが) $domain への接続が失敗しましたが、テレメトリが生成されているはずです。" -ForegroundColor Cyan
        }
    }
  • クリーンアップコマンド:

    # システムには恒久的な変更を加えません。 
    # 単にシミュレーションコンソールの履歴をクリアします。
    Clear-Host