SOC Prime Bias: Critico

16 Jul 2026 14:05 UTC

Principali Vettori di Compromissione Utilizzati da UAC-0145 a Partire da Luglio 2026

Author Photo
SOC Prime Team linkedin icon Segui
Principali Vettori di Compromissione Utilizzati da UAC-0145 a Partire da Luglio 2026
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riassunto

Il cluster di minaccia UAC-0145, noto anche come Sandworm o APT44, si affida a molteplici vettori di compromissione iniziale, inclusi installatori di software distribuiti tramite torrent e ingegneria sociale attraverso il messenger Signal. L’operazione utilizza famiglie di malware personalizzate come GHETTOVIBE e SCOUTCURL insieme a strumenti legittimi come OpenSSH e TOR per supportare il movimento laterale e il port forwarding. Impiega anche una tecnica in stile ClickFix con falsi CAPTCHA che ingannano gli utenti a eseguire comandi PowerShell dannosi.

Indagine

CERT-UA ha indagato su UAC-0145 e ha identificato un passaggio da una compromissione passiva tramite software distribuito da torrent verso un’ingegneria sociale più diretta su piattaforme di messaggistica. L’indagine ha scoperto l’uso di reindirizzamenti web avanzati attraverso Cloaking.House e SMARTAXE, che si basano su contratti intelligenti per la risoluzione dinamica dei domini. L’analisi dei sistemi compromessi ha anche rivelato diversi loader e backdoor mirati a dispositivi Windows e Android.

Mitigazione

Gli amministratori di sistema dovrebbero monitorare l’uso non autorizzato di OpenSSH e TOR per il port forwarding e applicare controlli rigorosi sull’esecuzione di PowerShell. Le organizzazioni dovrebbero addestrare gli utenti a riconoscere l’ingegneria sociale in stile ClickFix e ad evitare di scaricare software da fonti torrent non affidabili. Anche gli amministratori web dovrebbero mettere in sicurezza le piattaforme CMS e monitorare eventuali modifiche non autorizzate agli script o attività di web shell.

Risposta

Se si rileva questa attività, i responders degli incidenti dovrebbero isolare i sistemi colpiti e indagare sul port forwarding di rete non autorizzato, specialmente sui porti 445, 3389, e 22. I team forensi dovrebbero cercare malware come GHETTOVIBE e SCOUTCURL e controllare i sistemi per voci di avvio non autorizzate. I team dovrebbero anche monitorare l’attività sospetta di esfiltrazione, che coinvolge rsync o l’uso dell’API Dropbox.

Flusso d’attacco

Rilevamenti

Port forwarding SSH sospetto [Windows] (via cmdline)

Squadra SOC Prime
15 lug 2026

Possibile esfiltrazione dati tramite strumento Rsync (via cmdline)

Squadra SOC Prime
15 lug 2026

Esecuzione di Python da cartelle sospette (via cmdline)

Squadra SOC Prime
15 lug 2026

Motore RenPy o Python che esegue binari da directory scrivibili dall’utente (via cmdline)

Squadra SOC Prime
15 lug 2026

Modifica inusuale della pagina codice in esecuzione (via cmdline)

Squadra SOC Prime
15 lug 2026

Possibile esecuzione di script di accesso diretto (via cmdline)

Squadra SOC Prime
15 lug 2026

Possibile utilizzo di strumenti di tunneling [Windows] (via cmdline)

Squadra SOC Prime
15 lug 2026

Possibile abuso di script di login (via powershell)

Squadra SOC Prime
15 lug 2026

Possibile esfiltrazione dati tramite WebRequests (via powershell)

Squadra SOC Prime
15 lug 2026

Binari / Script sospetti in posizione di avvio automatico (via file_event)

Squadra SOC Prime
15 lug 2026

Signal Messenger rilascia file sospetti (via file_event)

Squadra SOC Prime
15 lug 2026

Creazione di file script sospetti da Powershell (via file_event)

Squadra SOC Prime
15 lug 2026

Possibile utilizzo di strumenti della rete Tor (via file_event)

Squadra SOC Prime
15 lug 2026

Possibile abuso di DuckDuckGo come canale C2 (via dns_query)

Squadra SOC Prime
15 lug 2026

Possibile infiltrazione / esfiltrazione di dati / C2 tramite servizi / strumenti di terze parti (via dns)

Squadra SOC Prime
15 lug 2026

Tentativi di comunicazione del dominio di ricerca IP (via dns)

Squadra SOC Prime
15 lug 2026

IOC (HashSha256) da rilevare: Vettori di compromissione primari di UAC-0145 al luglio 2026

Regole AI SOC Prime
16 lug 2026

IOC (HashSha1) da rilevare: Vettori di compromissione primari di UAC-0145 al luglio 2026

Regole AI SOC Prime
16 lug 2026

IOC (HashMd5) da rilevare: Vettori di compromissione primari di UAC-0145 al luglio 2026

Regole AI SOC Prime
16 lug 2026

Rilevamento di comunicazioni di rete malevole con offlce366.com e 365softupdate.com [Connessione di rete Windows]

Regole AI SOC Prime
16 lug 2026

Rilevamento del codice SMARTAXE che modifica il contenuto web tramite chiamate di contratti intelligenti [Server Web]

Regole AI SOC Prime
16 lug 2026

Rilevamento degli script PowerShell GHETTOVIBE e SCOUTCURL [Windows Powershell]

Regole AI SOC Prime
16 lug 2026

Esecuzione di Simulazioni

Prerequisito: Il Controllo pre-volo di Telemetria & Baseline deve essere superato.

Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta attesa dalla logica di rilevamento. Esempi astratti o non correlati porteranno a un’errata diagnosi.

  • Narrazione e Comandi d’Attacco: L’avversario ha consegnato con successo un payload dannoso tramite un link ingannevole (T1189). Il payload viene eseguito e tenta di stabilire un battito cardiaco con il suo server di Comando e Controllo (C2) per ricevere ulteriori istruzioni. Per aggirare i semplici filtri URL, l’attaccante utilizza un’infrastruttura che si maschera da servizi Microsoft legittimi. Il payload tenterà di risolvere e connettersi a office366.com. Questa azione è intesa a generare la specifica telemetria dst.domain richiesta per attivare la regola di rilevamento.

  • Script di Test di Regressione:

    # Script di simulazione per attivare il rilevamento delle connessioni a domini malevoli
    $maliciousDomains = @("office366.com", "365softupdate.com")
    
    foreach ($domain in $maliciousDomains) {
        Write-Host "Simulando il tentativo di connessione a: $domain" -ForegroundColor Yellow
        try {
            # Usiamo Resolve-DnsName e Test-NetConnection per garantire 
            # che siano generate sia la telemetria DNS che quella di Connessione di Rete.
            $dns = Resolve-DnsName -Name $domain -ErrorAction SilentlyContinue
            if ($dns) {
                Test-NetConnection -ComputerName $domain -Port 80 -WarningAction SilentlyContinue
            } else {
                Write-Host "Il dominio $domain non si è risolto, ma si tenta comunque la connessione tramite IP/Simulazione diretta."
                # Ripiego: simulazione della logica dell'evento di rete anche se il DNS fallisce
                New-Object System.Net.Sockets.TcpClient("office366.com", 80) | Out-Null
            }
        } catch {
            Write-Host "Connessione a $domain fallita (prevista se il dominio è stato intercettato), ma la telemetria dovrebbe essere stata generata." -ForegroundColor Cyan
        }
    }
  • Comandi di Pulizia:

    # Nessun cambiamento permanente effettuato al sistema. 
    # Semplicemente cancella la cronologia della console di simulazione.
    Clear-Host