UAC-0145 націлює жертв через соціальну інженерію з темою найму
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Кластер загроз UAC-0145 проводить вдосконалені кампанії соціальної інженерії, націлені на ІТ-професіоналів через платформи пошуку роботи. Зловмисники видаються за ІТ-компанії та представників HR, щоб заманити жертв на технічні інтерв’ю, які передбачають встановлення шкідливих VPN-клієнтів. Ці модифіковані клієнти WireGuard призначені для виконання несанкціонованих команд PowerShell чи shell після встановлення з’єднання.
Розслідування
Розслідування показало, що зловмисники використовують фальшиві пропозиції роботи та Zoom-зустрічі для встановлення довіри з цільовими. Жертвам надається модифікований VPN-клієнт під назвою SopraVPN, розміщений на SourceForge, який використовує налаштований BASE64 алфавіт і AES-256-GCM шифрування для приховування команд. Далі клієнт запускає доставку корисного навантаження через заплановані завдання в Windows або cURL команди в Linux.
Послаблення
Організації, особливо телекомунікаційні та ІТ-компанії, повинні дозволяти доступ до корпоративних ресурсів лише з керованих пристроїв. Важливо використовувати надійні рішення для виявлення й реагування на загрози на кінцевих точках (EDR) для ідентифікації підозрілої активності. Безперервний моніторинг кінцевих точок та суворе виконання політик керованих пристроїв також може зменшити ризик несанкціонованого доступу з персональних систем.
Реагування
Якщо виявлена підозріла активність, уражені системи слід ізолювати, а всі VPN-облікові дані, пов’язані з шкідливим клієнтом, слід відкликати. Аналітики повинні шукати заплановані завдання, що стосуються PowerShell чи cURL досліджувати незвичні з’єднання з невідомою VPN-інфраструктурою. Комунікації, пов’язані з наймом, також слід переглянути на наявність ознак підробки чи фальшивих пропозицій роботи.
Потік атаки
Сповіщення
Можливість виконання через приховані командні рядки PowerShell (через cmdline)
Proof of Value
Можливе створення запланованого завдання (через powershell)
Proof of Value
Можливе створення запланованого завдання за допомогою Powershell (через powershell)
Proof of Value
Підозрілі рядки Powershell (через powershell)
Proof of Value
Запис файлу cURL у системний каталог (через cmdline)
Proof of Value
Небезпечні дозволи для бінарного файлу/скрипта/теки були встановлені (через cmdline)
Proof of Value
Віддалене завантаження/вивантаження файлу за допомогою стандартних інструментів (через cmdline)
Proof of Value
Підозрілий доступ до конфігурації інтерфейсу WireGuard VPN (через file_event)
Proof of Value
Індикатори компрометації (HashSha256) для виявлення: Соціальна інженерія від UAC-0145: Компрометація під час процесу набору персоналу
Proof of Value
Індикатори компрометації (HashSha1) для виявлення: Соціальна інженерія від UAC-0145: Компрометація під час процесу набору персоналу
Proof of Value
Індикатори компрометації (HashMd5) для виявлення: Соціальна інженерія від UAC-0145: Компрометація під час процесу набору персоналу
Proof of Value
Індикатори компрометації (SourceIP) для виявлення: Соціальна інженерія від UAC-0145: Компрометація під час процесу набору персоналу
Proof of Value
Індикатори компрометації (DestinationIP) для виявлення: Соціальна інженерія від UAC-0145: Компрометація під час процесу набору персоналу
Proof of Value
Потенційна компрометація через підроблений домен ІТ-компанії та змінений VPN-клієнт [Webserver]
Proof of Value
Підозріле виконання PowerShell через змінений VPN-клієнт [Windows Powershell]
Proof of Value
Виконання симуляції
Необхідна умова: Перевірка телеметрії та базового налаштування повинна бути пройдена.
Мотивація: Цей розділ детально описує точне виконання техніки противника (TTP), призначеної для активації правила виявлення. Команди та пояснення МАЮТЬ безпосередньо відображати ідентифіковані TTP та мають генерувати точну телеметрію, очікувану логікою виявлення. Абстрактні чи не пов’язані приклади призведуть до неправильної діагностики.
-
Наратив атаки та команди: Нападник прагне досягти стійкості та виконання через VPN-клієнт. Вони змінюють конфігураційний файл WireGuard, щоб включити
PostUpдирективу. Ця директива викликаєpowershell.exeза допомогою командного рядка, розробленого для імітації налаштованої процедури декодування. Щоб викликати конкретну логіку виявлення, команда включає рядокrunScriptCommandта специфічні ідентифікаториSymmetricKeyandBASE64, імітуючи корисне навантаження, яке вимагає AES-256-GCM ключа для декодування. -
Регресійний тестовий скрипт:
# Симуляція виконання шкідливої команди PostUp для WireGuard # Ця команда спеціально розроблена, щоб відповідати логіці виявлення: # 1. Містить 'runScriptCommand' # 2. Містить 'SymmetricKey' # 3. Містить 'BASE64' $maliciousCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command `"runScriptCommand -Payload 'A3fG9...' -SymmetricKey 'Z2VuZXJpYy1rZXk=' -Mode 'BASE64' -Algorithm 'AES256-GCM'`"" Write-Host "[+] Симуляція виконання шкідливої команди PostUp VPN..." -ForegroundColor Cyan Invoke-Expression $maliciousCommand Write-Host "[+] Команда симуляції виконана." -ForegroundColor Green -
Команди очищення:
# Персистенція насправді не створюється в цьому скрипті симуляції, # оскільки він виконує команду лише один раз в поточній сесії. # Якщо скрипт змінював конфігураційний файл, ми б повернули його тут. Write-Host "[+] Очищення середовища симуляції..." -ForegroundColor Yellow