SOC Prime Bias: Critique

16 Jul 2026 14:05 UTC

Vecteurs de Compromission Principaux Utilisés par UAC-0145 en Juillet 2026

Author Photo
SOC Prime Team linkedin icon Suivre
Vecteurs de Compromission Principaux Utilisés par UAC-0145 en Juillet 2026
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Le groupe de menaces UAC-0145, également connu sous le nom de Sandworm ou APT44, repose sur plusieurs vecteurs de compromission initiaux, y compris des installateurs de logiciels distribués par torrent et l’ingénierie sociale via le messager Signal. L’opération utilise des familles de logiciels malveillants personnalisés comme GHETTOVIBE et SCOUTCURL, ainsi que des outils légitimes comme OpenSSH et TOR pour soutenir les mouvements latéraux et le transfert de port. Elle emploie également une technique de type ClickFix avec des sollicitations CAPTCHA factices qui incitent les utilisateurs à exécuter des commandes PowerShell malveillantes.

Enquête

Le CERT-UA a enquêté sur UAC-0145 et a identifié un passage de la compromission passive par le biais de logiciels distribués via torrent à une ingénierie sociale plus directe sur les plateformes de messagerie. L’enquête a révélé l’utilisation d’une redirection web avancée via Cloaking.House et SMARTAXE, qui repose sur des contrats intelligents pour la résolution de domaines dynamiques. L’analyse des systèmes compromis a également révélé de nombreux chargeurs et portes dérobées visant à la fois les appareils Windows et Android.

Atténuation

Les administrateurs système devraient surveiller l’utilisation non autorisée d’OpenSSH et de TOR pour le transfert de port et appliquer des contrôles stricts autour de l’exécution de PowerShell. Les organisations devraient former les utilisateurs à reconnaître l’ingénierie sociale de type ClickFix et à éviter de télécharger des logiciels depuis des sources torrent non fiables. Les administrateurs web devraient également sécuriser les plateformes CMS et surveiller les changements de script non autorisés ou l’activité de web shell.

Réponse

Si cette activité est détectée, les intervenants d’incidents devraient isoler les systèmes affectés et enquêter sur le transfert de port réseau non autorisé, notamment sur les ports 445, 3389, et 22. Les équipes de forensic devraient rechercher des logiciels malveillants tels que GHETTOVIBE et SCOUTCURL et examiner les systèmes pour les entrées de démarrage non autorisées. Les équipes devraient également surveiller les activités d’exfiltration suspectes impliquant rsync ou l’utilisation de l’API Dropbox.

Flux d’attaque

Détections

Transfert de Port SSH Suspect [Windows] (via cmdline)

Équipe de SOC Prime
15 Juil 2026

Exfiltration de Données Possible via Outil Rsync (via cmdline)

Équipe de SOC Prime
15 Juil 2026

Exécution de Python à partir de Dossiers Suspicious (via cmdline)

Équipe de SOC Prime
15 Juil 2026

RenPy ou Moteur Python Exécutant un Binaire depuis un Répertoire Accessible en Écriture par l’Utilisateur (via cmdline)

Équipe de SOC Prime
15 Juil 2026

Exécution Inhabituelle de Changement de Page de Code (via cmdline)

Équipe de SOC Prime
15 Juil 2026

Exécution Possible de Scripts de Logon Directs (via cmdline)

Équipe de SOC Prime
15 Juil 2026

Usage Possible d’Outil de Tunnelisation [Windows] (via cmdline)

Équipe de SOC Prime
15 Juil 2026

Abus Possible de Scripts de Logon (via powershell)

Équipe de SOC Prime
15 Juil 2026

Exfiltration de Données Possible via WebRequests (via powershell)

Équipe de SOC Prime
15 Juil 2026

Binaire / Scripts Suspects dans Lieu de Démarrage Automatique (via file_event)

Équipe de SOC Prime
15 Juil 2026

Messenger Signal Dépose des Fichiers Suspects (via file_event)

Équipe de SOC Prime
15 Juil 2026

Création de Fichier Script Suspect par Powershell (via file_event)

Équipe de SOC Prime
15 Juil 2026

Outils Réseau Tor Possibles (via file_event)

Équipe de SOC Prime
15 Juil 2026

Abus Possible de DuckDuckGo en Tant que Canal C2 (via dns_query)

Équipe de SOC Prime
15 Juil 2026

Infiltration / Exfiltration de Données / C2 Possible via Services / Outils Tiers (via dns)

Équipe de SOC Prime
15 Juil 2026

Tentative de Communications Domaine de Recherche IP Possible (via dns)

Équipe de SOC Prime
15 Juil 2026

IOC (HashSha256) pour détecter : Vecteurs Primaires de Compromission de UAC-0145 à partir de Juillet 2026

Règles AI de SOC Prime
16 Juil 2026

IOC (HashSha1) pour détecter : Vecteurs Primaires de Compromission de UAC-0145 à partir de Juillet 2026

Règles AI de SOC Prime
16 Juil 2026

IOC (HashMd5) pour détecter : Vecteurs Primaires de Compromission de UAC-0145 à partir de Juillet 2026

Règles AI de SOC Prime
16 Juil 2026

Détection de Communications Réseau Malveillantes avec offlce366.com et 365softupdate.com [Connexion Réseau Windows]

Règles AI de SOC Prime
16 Juil 2026

Détection de l’Utilisateur de SMARTAXE Modifiant le Contenu Web via Appels de Contrats Intelligents [Serveur Web]

Règles AI de SOC Prime
16 Juil 2026

Détection de Scripts PowerShell GHETTOVIBE et SCOUTCURL [PowerShell Windows]

Règles AI de SOC Prime
16 Juil 2026

Exécution de Simulation

Prérequis : Le Contrôle Préliminaire de Télémétrie et Baseline doit être passé.

Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit doivent refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Les exemples abstraits ou non liés entraîneront un mauvais diagnostic.

  • Narration & Commandes de l’Attaque : L’adversaire a réussi à livrer une charge utile malveillante via un lien trompeur (T1189). La charge s’exécute et tente d’établir un battement de cœur avec son serveur C2 pour recevoir d’autres instructions. Pour contourner les filtres d’URL simples, l’attaquant utilise une infrastructure se faisant passer pour des services Microsoft légitimes. La charge tentera de résoudre et de se connecter à office366.com. Cette action vise à générer la télémétrie dst.domain spécifique requise pour déclencher la règle de détection.

  • Script de Test de Régression :

    # Script de simulation pour déclencher la détection des connexions de domaine malveillantes
    $maliciousDomains = @("office366.com", "365softupdate.com")
    
    foreach ($domain in $maliciousDomains) {
        Write-Host "Simulation de tentative de connexion à : $domain" -ForegroundColor Yellow
        try {
            # Nous utilisons Resolve-DnsName et Test-NetConnection pour garantir que
            # la télémétrie DNS et de Connexion Réseau est générée.
            $dns = Resolve-DnsName -Name $domain -ErrorAction SilentlyContinue
            if ($dns) {
                Test-NetConnection -ComputerName $domain -Port 80 -WarningAction SilentlyContinue
            } else {
                Write-Host "Le domaine $domain ne s'est pas résolu, mais tentative de connexion via IP/Simulation directe."
                # Fallback: simulation de la logique de l'événement réseau même en cas d'échec DNS
                New-Object System.Net.Sockets.TcpClient("office366.com", 80) | Out-Null
            }
        } catch {
            Write-Host "Connexion à $domain échouée (attendu si le domaine est trou de sinkhole), mais la télémétrie aurait dû être générée." -ForegroundColor Cyan
        }
    }
  • Commandes de Nettoyage :

    # Aucune modification permanente n'a été apportée au système.
    # Effacez simplement l'historique de la console de simulation.
    Clear-Host