UAC-0145 Ataca Vítimas Através de Engenharia Social com Tema de Recrutamento
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
O cluster do ator de ameaça UAC-0145 está conduzindo campanhas avançadas de engenharia social visando profissionais de TI por meio de plataformas de busca de emprego. Os invasores se passam por empresas de TI e representantes de RH para atrair as vítimas para entrevistas técnicas que envolvem a instalação de clientes VPN maliciosos. Esses clientes WireGuard modificados são projetados para executar comandos não autorizados de PowerShell ou shell após estabelecer uma conexão.
Investigação
A investigação revelou que os invasores usam ofertas de emprego fraudulentas e reuniões no Zoom para construir confiança com seus alvos. As vítimas recebem um cliente VPN modificado chamado SopraVPN, hospedado no SourceForge, que usa um alfabeto BASE64 personalizado e criptografia AES-256-GCM para ocultar comandos. O cliente então aciona a entrega de carga útil por meio de tarefas agendadas no Windows ou cURL comandos no Linux.
Mitigação
Organizações, especialmente empresas de telecomunicações e TI, devem permitir acesso aos recursos corporativos apenas a partir de dispositivos gerenciados. Implantar soluções robustas de Detecção e Resposta de Endpoint (EDR) é essencial para identificar atividades suspeitas. Monitoramento contínuo de endpoint e aplicação rigorosa de políticas de dispositivos gerenciados também podem reduzir o risco de acesso não autorizado a partir de sistemas pessoais.
Resposta
Se atividades suspeitas forem detectadas, os sistemas afetados devem ser isolados e quaisquer credenciais de VPN associadas ao cliente malicioso devem ser revogadas. Os analistas devem caçar por tarefas agendadas que envolvam PowerShell ou cURL e investigar conexões incomuns para infraestrutura de VPN desconhecida. Comunicações relacionadas a recrutamento também devem ser revisadas em busca de sinais de personificação ou ofertas de emprego fraudulentas.
Fluxo de Ataque
Detecções
Possibilidade de Execução Através de Linhas de Comando PowerShell Ocultas (via cmdline)
Proof of Value
Possível Criação de Tarefa Agendada (via powershell)
Proof of Value
Possível Criação de Tarefa Agendada Usando Powershell (via powershell)
Proof of Value
Strings Suspeitas de Powershell (via powershell)
Proof of Value
cURL Gravando Arquivo no Diretório do Sistema (via cmdline)
Proof of Value
Permissões Perigosas para um Binário/Script/Pasta foram definidas (via cmdline)
Proof of Value
Envio/Download de Arquivo Remoto via Ferramentas Padrão (via cmdline)
Proof of Value
Acesso Suspeito às Configurações da Interface WireGuard VPN (via file_event)
Proof of Value
IOCs (HashSha256) para detectar: Engenharia Social pela UAC-0145: Compromisso durante o Processo de Recrutamento
Proof of Value
IOCs (HashSha1) para detectar: Engenharia Social pela UAC-0145: Compromisso durante o Processo de Recrutamento
Proof of Value
IOCs (HashMd5) para detectar: Engenharia Social pela UAC-0145: Compromisso durante o Processo de Recrutamento
Proof of Value
IOCs (SourceIP) para detectar: Engenharia Social pela UAC-0145: Compromisso durante o Processo de Recrutamento
Proof of Value
IOCs (DestinationIP) para detectar: Engenharia Social pela UAC-0145: Compromisso durante o Processo de Recrutamento
Proof of Value
Potencial Comprometimento via Domínio Falso de Empresa de TI e Cliente VPN Alterado [Servidor Web]
Proof of Value
Execução Suspeita de PowerShell via Cliente VPN Modificado [Windows Powershell]
Proof of Value
Execução de Simulação
Pré-requisito: O Verificação Prévia de Telemetria & Base devem ter sido aprovadas.
Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visar gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.
-
Narrativa do Ataque & Comandos: O atacante visa alcançar a persistência e execução através do cliente VPN. Eles modificam o arquivo de configuração do WireGuard para incluir uma
PostUpdiretiva. Esta diretiva chamapowershell.execom uma linha de comando projetada para imitar uma rotina de descriptografia personalizada. Para acionar a lógica de detecção específica, o comando inclui a stringcomandoRoteiroExecuçãoe os identificadores específicosChaveSimétricaandBASE64, simulando uma carga que requer uma chave AES-256-GCM para decodificar. -
Script de Teste de Regressão:
# Simulação de execução de comando PostUp malicioso do WireGuard # Este comando é elaborado especificamente para coincidir com a lógica de detecção: # 1. Contém 'comandoRoteiroExecução' # 2. Contém 'ChaveSimétrica' # 3. Contém 'BASE64' $comandoMalicioso = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command `"comandoRoteiroExecução -Payload 'A3fG9...' -ChaveSimétrica 'Z2VuZXJpYy1rZXk=' -Modo 'BASE64' -Algoritmo 'AES256-GCM'`"" Write-Host "[+] Simulando comando PostUp de VPN malicioso..." -ForegroundColor Cyan Invoke-Expression $comandoMalicioso Write-Host "[+] Comando de simulação executado." -ForegroundColor Green -
Comandos de Limpeza:
# Nenhuma persistência é realmente criada neste script de simulação, # pois ele apenas executa o comando uma vez na sessão atual. # Se o script tivesse modificado um arquivo de configuração, nós o reverteríamos aqui. Write-Host "[+] Limpando ambiente de simulação..." -ForegroundColor Yellow