SOC Prime Bias: Kritisch

16 Jul 2026 14:05 UTC

Primäre Kompromittierungsvektoren von UAC-0145 bis Juli 2026

Author Photo
SOC Prime Team linkedin icon Folgen
Primäre Kompromittierungsvektoren von UAC-0145 bis Juli 2026
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Der Bedrohungscluster UAC-0145, auch bekannt als Sandworm oder APT44, stützt sich auf mehrere anfängliche Angriffsvektoren, einschließlich über Torrents verteilter Software-Installationsprogramme und Social Engineering über den Signal-Messenger. Die Operation nutzt maßgeschneiderte Malware-Familien wie GHETTOVIBE und SCOUTCURL zusammen mit legitimen Tools wie OpenSSH und TOR, um seitliche Bewegungen und Portweiterleitungen zu unterstützen. Es wird auch eine ClickFix-Technik mit gefälschten CAPTCHA-Eingabeaufforderungen eingesetzt, die Benutzer dazu verleitet, bösartige PowerShell-Befehle auszuführen.

Untersuchung

CERT-UA untersuchte UAC-0145 und identifizierte einen Wechsel von passivem Kompromittieren durch Torrent-gelieferte Software hin zu direkteren Social-Engineering-Angriffen über Messaging-Plattformen. Die Untersuchung ergab die Verwendung fortschrittlicher webbasierter Umleitungen über Cloaking.House und SMARTAXE, die sich auf Smart Contracts zur dynamischen Domainauflösung stützen. Die Analyse kompromittierter Systeme zeigte auch mehrere Loader und Hintertüren, die sowohl auf Windows- als auch auf Android-Geräte abzielen.

Minderungsmöglichkeiten

Systemadministratoren sollten die unbefugte Nutzung von OpenSSH und TOR für Portweiterleitungen überwachen und strenge Kontrollen zur PowerShell-Ausführung durchsetzen. Organisationen sollten Benutzer schulen, um ClickFix-ähnliche Social-Engineering-Angriffe zu erkennen und das Herunterladen von Software aus nicht vertrauenswürdigen Torrent-Quellen zu vermeiden. Webadministratoren sollten auch CMS-Plattformen sichern und auf unautorisierte Script-Änderungen oder Web-Shell-Aktivitäten überwachen.

Reaktion

Wenn diese Aktivitäten erkannt werden, sollten Vorfalls-Reaktionsteams die betroffenen Systeme isolieren und die unbefugte Netzwerk-Portweiterleitung untersuchen, insbesondere über die Ports 445, 3389, und 22. Forensik-Teams sollten nach Malware wie GHETTOVIBE und SCOUTCURL scannen und Systeme auf unerlaubte Start-Einträge überprüfen. Teams sollten auch auf verdächtige Exfiltrationsaktivitäten überwachen, die rsync oder die Dropbox-API-Nutzung beinhalten.

Angriffsfluss

Erkennungen

Verdächtige SSH-Portweiterleitung [Windows] (über Befehlszeile)

SOC-Prime-Team
15. Juli 2026

Mögliche Datenexfiltration über Rsync-Tool (über Befehlszeile)

SOC-Prime-Team
15. Juli 2026

Python-Ausführung aus verdächtigen Ordnern (über Befehlszeile)

SOC-Prime-Team
15. Juli 2026

RenPy oder Python-Engine, die Binärdateien aus einem benutzerbeschreibbaren Verzeichnis ausführt (über Befehlszeile)

SOC-Prime-Team
15. Juli 2026

Ungewöhnliche Code-Seiten-Ausführung (über Befehlszeile)

SOC-Prime-Team
15. Juli 2026

Mögliche direkte Anmeldeskripte-Ausführung (über Befehlszeile)

SOC-Prime-Team
15. Juli 2026

Mögliche Tunnel-Tool-Nutzung [Windows] (über Befehlszeile)

SOC-Prime-Team
15. Juli 2026

Möglicher Missbrauch von Anmeldeskripten (über PowerShell)

SOC-Prime-Team
15. Juli 2026

Mögliche Datenexfiltration über Webanfragen (über PowerShell)

SOC-Prime-Team
15. Juli 2026

Verdächtige Binärdateien / Skripte im Autostart-Ordner (über Dateievent)

SOC-Prime-Team
15. Juli 2026

Signal Messenger legt verdächtige Dateien ab (über Dateievent)

SOC-Prime-Team
15. Juli 2026

Verdächtiges Skriptdatei-Erstellen durch PowerShell (über Dateievent)

SOC-Prime-Team
15. Juli 2026

Mögliche Tor-Netzwerk-Tools (über Dateievent)

SOC-Prime-Team
15. Juli 2026

Möglicher Missbrauch von DuckDuckGo als C2-Kanal (über DNS-Abfrage)

SOC-Prime-Team
15. Juli 2026

Mögliche Dateninfiltration / -exfiltration / C2 über Drittanbieterdienste / -tools (über DNS)

SOC-Prime-Team
15. Juli 2026

Mögliche IP-Lookup-Domänenkommunikation versucht (über DNS)

SOC-Prime-Team
15. Juli 2026

IOCs (HashSha256) zur Erkennung: Primäre Kompromittierungsvektoren von UAC-0145 ab Juli 2026

SOC Prime AI-Regeln
16. Juli 2026

IOCs (HashSha1) zur Erkennung: Primäre Kompromittierungsvektoren von UAC-0145 ab Juli 2026

SOC Prime AI-Regeln
16. Juli 2026

IOCs (HashMd5) zur Erkennung: Primäre Kompromittierungsvektoren von UAC-0145 ab Juli 2026

SOC Prime AI-Regeln
16. Juli 2026

Erkennung von bösartigen Netzwerkkommunikationen mit offlce366.com und 365softupdate.com [Windows Netzwerkverbindung]

SOC Prime AI-Regeln
16. Juli 2026

Erkennung von SMARTAXE-Code, der Web-Inhalte über Smart Contract-Aufrufe modifiziert [Webserver]

SOC Prime AI-Regeln
16. Juli 2026

Erkennung von GHETTOVIBE- und SCOUTCURL-PowerShell-Skripten [Windows PowerShell]

SOC Prime AI-Regeln
16. Juli 2026

Simulation Ausführung

Voraussetzung: Der Telemetrie- & Basislinien-Vorflugkontrolle muss bestanden haben.

Begründung: Dieser Abschnitt beschreibt die präzise Ausführung der gegnerischen Technik (TTP), die entworfen wurde, um die Erkennungsregel auszulösen. Die Befehle und die Erzählung MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, die exakte von der Erkennungslogik erwartete Telemetrie zu erzeugen. Abstrakte oder nicht zusammenhängende Beispiele führen zu Fehldiagnosen.

  • Angriffserzählung & Befehle: Der Gegner hat erfolgreich eine bösartige Nutzlast über einen irreführenden Link (T1189) ausgeliefert. Die Nutzlast wird ausgeführt und versucht, mit ihrem Command and Control (C2)-Server eine Verbindung herzustellen, um weitere Anweisungen zu erhalten. Um einfache URL-Filter zu umgehen, nutzt der Angreifer Infrastrukturen, die sich als legitime Microsoft-Dienste ausgeben. Die Nutzlast wird versuchen, zu office366.comzu lösen und sich zu verbinden. Diese Aktion soll die spezifische dst.domain Telemetrie generieren, die erforderlich ist, um die Erkennungsregel auszulösen.

  • Regressionstest-Skript:

    # Simulationsskript zur Auslösung der Erkennung von bösartigen Domänenverbindungen
    $schädlicheDomains = @("office366.com", "365softupdate.com")
    
    foreach ($domäne in $schädlicheDomains) {
        Write-Host "Simulieren des Verbindungsversuchs mit: $domäne" -ForegroundColor Yellow
        try {
            # Wir verwenden Resolve-DnsName und Test-NetConnection, um sicherzustellen, dass sowohl DNS- als auch Netzwerkverbindungstelemetrie generiert werden.
            $dns = Resolve-DnsName -Name $domäne -ErrorAction SilentlyContinue
            if ($dns) {
                Test-NetConnection -ComputerName $domäne -Port 80 -WarningAction SilentlyContinue
            } else {
                Write-Host "Domäne $domäne wurde nicht aufgelöst, aber versucht, Verbindung über IP/Direktsimulation herzustellen."
                # Fallback: Simulieren der Netzwerkereignislogik, auch wenn DNS fehlschlägt
                New-Object System.Net.Sockets.TcpClient("office366.com", 80) | Out-Null
            }
        } catch {
            Write-Host "Verbindung zu $domäne fehlgeschlagen (erwartet, wenn die Domäne umgeleitet wurde), aber Telemetrie sollte generiert worden sein." -ForegroundColor Cyan
        }
    }
  • Aufräumbefehle:

    # Keine dauerhaften Änderungen am System vorgenommen. 
    # Einfach den Verlauf der Simulationskonsole löschen.
    Clear-Host