SOC Prime Bias: Критичний

10 Aug 2026 17:21 UTC

UAC-0145 націлює жертв через соціальну інженерію з темою найму

Author Photo
SOC Prime Team linkedin icon Стежити
UAC-0145 націлює жертв через соціальну інженерію з темою найму
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Кластер загроз UAC-0145 проводить вдосконалені кампанії соціальної інженерії, націлені на ІТ-професіоналів через платформи пошуку роботи. Зловмисники видаються за ІТ-компанії та представників HR, щоб заманити жертв на технічні інтерв’ю, які передбачають встановлення шкідливих VPN-клієнтів. Ці модифіковані клієнти WireGuard призначені для виконання несанкціонованих команд PowerShell чи shell після встановлення з’єднання.

Розслідування

Розслідування показало, що зловмисники використовують фальшиві пропозиції роботи та Zoom-зустрічі для встановлення довіри з цільовими. Жертвам надається модифікований VPN-клієнт під назвою SopraVPN, розміщений на SourceForge, який використовує налаштований BASE64 алфавіт і AES-256-GCM шифрування для приховування команд. Далі клієнт запускає доставку корисного навантаження через заплановані завдання в Windows або cURL команди в Linux.

Послаблення

Організації, особливо телекомунікаційні та ІТ-компанії, повинні дозволяти доступ до корпоративних ресурсів лише з керованих пристроїв. Важливо використовувати надійні рішення для виявлення й реагування на загрози на кінцевих точках (EDR) для ідентифікації підозрілої активності. Безперервний моніторинг кінцевих точок та суворе виконання політик керованих пристроїв також може зменшити ризик несанкціонованого доступу з персональних систем.

Реагування

Якщо виявлена підозріла активність, уражені системи слід ізолювати, а всі VPN-облікові дані, пов’язані з шкідливим клієнтом, слід відкликати. Аналітики повинні шукати заплановані завдання, що стосуються PowerShell чи cURL досліджувати незвичні з’єднання з невідомою VPN-інфраструктурою. Комунікації, пов’язані з наймом, також слід переглянути на наявність ознак підробки чи фальшивих пропозицій роботи.

Потік атаки

Сповіщення

Можливість виконання через приховані командні рядки PowerShell (через cmdline)

Команда SOC Prime
10 серпня 2026

Можливе створення запланованого завдання (через powershell)

Команда SOC Prime
10 серпня 2026

Можливе створення запланованого завдання за допомогою Powershell (через powershell)

Команда SOC Prime
10 серпня 2026

Підозрілі рядки Powershell (через powershell)

Команда SOC Prime
10 серпня 2026

Запис файлу cURL у системний каталог (через cmdline)

Команда SOC Prime
10 серпня 2026

Небезпечні дозволи для бінарного файлу/скрипта/теки були встановлені (через cmdline)

Команда SOC Prime
10 серпня 2026

Віддалене завантаження/вивантаження файлу за допомогою стандартних інструментів (через cmdline)

Команда SOC Prime
10 серпня 2026

Підозрілий доступ до конфігурації інтерфейсу WireGuard VPN (через file_event)

Команда SOC Prime
10 серпня 2026

Індикатори компрометації (HashSha256) для виявлення: Соціальна інженерія від UAC-0145: Компрометація під час процесу набору персоналу

SOC Prime AI Правила
10 серпня 2026

Індикатори компрометації (HashSha1) для виявлення: Соціальна інженерія від UAC-0145: Компрометація під час процесу набору персоналу

SOC Prime AI Правила
10 серпня 2026

Індикатори компрометації (HashMd5) для виявлення: Соціальна інженерія від UAC-0145: Компрометація під час процесу набору персоналу

SOC Prime AI Правила
10 серпня 2026

Індикатори компрометації (SourceIP) для виявлення: Соціальна інженерія від UAC-0145: Компрометація під час процесу набору персоналу

SOC Prime AI Правила
10 серпня 2026

Індикатори компрометації (DestinationIP) для виявлення: Соціальна інженерія від UAC-0145: Компрометація під час процесу набору персоналу

SOC Prime AI Правила
10 серпня 2026

Потенційна компрометація через підроблений домен ІТ-компанії та змінений VPN-клієнт [Webserver]

SOC Prime AI Правила
10 серпня 2026

Підозріле виконання PowerShell через змінений VPN-клієнт [Windows Powershell]

SOC Prime AI Правила
10 серпня 2026

Виконання симуляції

Необхідна умова: Перевірка телеметрії та базового налаштування повинна бути пройдена.

Мотивація: Цей розділ детально описує точне виконання техніки противника (TTP), призначеної для активації правила виявлення. Команди та пояснення МАЮТЬ безпосередньо відображати ідентифіковані TTP та мають генерувати точну телеметрію, очікувану логікою виявлення. Абстрактні чи не пов’язані приклади призведуть до неправильної діагностики.

  • Наратив атаки та команди: Нападник прагне досягти стійкості та виконання через VPN-клієнт. Вони змінюють конфігураційний файл WireGuard, щоб включити PostUp директиву. Ця директива викликає powershell.exe за допомогою командного рядка, розробленого для імітації налаштованої процедури декодування. Щоб викликати конкретну логіку виявлення, команда включає рядок runScriptCommand та специфічні ідентифікатори SymmetricKey and BASE64, імітуючи корисне навантаження, яке вимагає AES-256-GCM ключа для декодування.

  • Регресійний тестовий скрипт:

    # Симуляція виконання шкідливої команди PostUp для WireGuard
    # Ця команда спеціально розроблена, щоб відповідати логіці виявлення:
    # 1. Містить 'runScriptCommand'
    # 2. Містить 'SymmetricKey'
    # 3. Містить 'BASE64'
    
    $maliciousCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command `"runScriptCommand -Payload 'A3fG9...' -SymmetricKey 'Z2VuZXJpYy1rZXk=' -Mode 'BASE64' -Algorithm 'AES256-GCM'`""
    
    Write-Host "[+] Симуляція виконання шкідливої команди PostUp VPN..." -ForegroundColor Cyan
    Invoke-Expression $maliciousCommand
    Write-Host "[+] Команда симуляції виконана." -ForegroundColor Green
  • Команди очищення:

    # Персистенція насправді не створюється в цьому скрипті симуляції, 
    # оскільки він виконує команду лише один раз в поточній сесії.
    # Якщо скрипт змінював конфігураційний файл, ми б повернули його тут.
    Write-Host "[+] Очищення середовища симуляції..." -ForegroundColor Yellow