SOC Prime Bias: Crítico

10 Aug 2026 17:21 UTC

UAC-0145 Ataca Vítimas Através de Engenharia Social com Tema de Recrutamento

Author Photo
SOC Prime Team linkedin icon Seguir
UAC-0145 Ataca Vítimas Através de Engenharia Social com Tema de Recrutamento
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

O cluster do ator de ameaça UAC-0145 está conduzindo campanhas avançadas de engenharia social visando profissionais de TI por meio de plataformas de busca de emprego. Os invasores se passam por empresas de TI e representantes de RH para atrair as vítimas para entrevistas técnicas que envolvem a instalação de clientes VPN maliciosos. Esses clientes WireGuard modificados são projetados para executar comandos não autorizados de PowerShell ou shell após estabelecer uma conexão.

Investigação

A investigação revelou que os invasores usam ofertas de emprego fraudulentas e reuniões no Zoom para construir confiança com seus alvos. As vítimas recebem um cliente VPN modificado chamado SopraVPN, hospedado no SourceForge, que usa um alfabeto BASE64 personalizado e criptografia AES-256-GCM para ocultar comandos. O cliente então aciona a entrega de carga útil por meio de tarefas agendadas no Windows ou cURL comandos no Linux.

Mitigação

Organizações, especialmente empresas de telecomunicações e TI, devem permitir acesso aos recursos corporativos apenas a partir de dispositivos gerenciados. Implantar soluções robustas de Detecção e Resposta de Endpoint (EDR) é essencial para identificar atividades suspeitas. Monitoramento contínuo de endpoint e aplicação rigorosa de políticas de dispositivos gerenciados também podem reduzir o risco de acesso não autorizado a partir de sistemas pessoais.

Resposta

Se atividades suspeitas forem detectadas, os sistemas afetados devem ser isolados e quaisquer credenciais de VPN associadas ao cliente malicioso devem ser revogadas. Os analistas devem caçar por tarefas agendadas que envolvam PowerShell ou cURL e investigar conexões incomuns para infraestrutura de VPN desconhecida. Comunicações relacionadas a recrutamento também devem ser revisadas em busca de sinais de personificação ou ofertas de emprego fraudulentas.

Fluxo de Ataque

Detecções

Possibilidade de Execução Através de Linhas de Comando PowerShell Ocultas (via cmdline)

Equipe SOC Prime
10 Ago 2026

Possível Criação de Tarefa Agendada (via powershell)

Equipe SOC Prime
10 Ago 2026

Possível Criação de Tarefa Agendada Usando Powershell (via powershell)

Equipe SOC Prime
10 Ago 2026

Strings Suspeitas de Powershell (via powershell)

Equipe SOC Prime
10 Ago 2026

cURL Gravando Arquivo no Diretório do Sistema (via cmdline)

Equipe SOC Prime
10 Ago 2026

Permissões Perigosas para um Binário/Script/Pasta foram definidas (via cmdline)

Equipe SOC Prime
10 Ago 2026

Envio/Download de Arquivo Remoto via Ferramentas Padrão (via cmdline)

Equipe SOC Prime
10 Ago 2026

Acesso Suspeito às Configurações da Interface WireGuard VPN (via file_event)

Equipe SOC Prime
10 Ago 2026

IOCs (HashSha256) para detectar: Engenharia Social pela UAC-0145: Compromisso durante o Processo de Recrutamento

Regras AI da SOC Prime
10 Ago 2026

IOCs (HashSha1) para detectar: Engenharia Social pela UAC-0145: Compromisso durante o Processo de Recrutamento

Regras AI da SOC Prime
10 Ago 2026

IOCs (HashMd5) para detectar: Engenharia Social pela UAC-0145: Compromisso durante o Processo de Recrutamento

Regras AI da SOC Prime
10 Ago 2026

IOCs (SourceIP) para detectar: Engenharia Social pela UAC-0145: Compromisso durante o Processo de Recrutamento

Regras AI da SOC Prime
10 Ago 2026

IOCs (DestinationIP) para detectar: Engenharia Social pela UAC-0145: Compromisso durante o Processo de Recrutamento

Regras AI da SOC Prime
10 Ago 2026

Potencial Comprometimento via Domínio Falso de Empresa de TI e Cliente VPN Alterado [Servidor Web]

Regras AI da SOC Prime
10 Ago 2026

Execução Suspeita de PowerShell via Cliente VPN Modificado [Windows Powershell]

Regras AI da SOC Prime
10 Ago 2026

Execução de Simulação

Pré-requisito: O Verificação Prévia de Telemetria & Base devem ter sido aprovadas.

Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visar gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.

  • Narrativa do Ataque & Comandos: O atacante visa alcançar a persistência e execução através do cliente VPN. Eles modificam o arquivo de configuração do WireGuard para incluir uma PostUp diretiva. Esta diretiva chama powershell.exe com uma linha de comando projetada para imitar uma rotina de descriptografia personalizada. Para acionar a lógica de detecção específica, o comando inclui a string comandoRoteiroExecução e os identificadores específicos ChaveSimétrica and BASE64, simulando uma carga que requer uma chave AES-256-GCM para decodificar.

  • Script de Teste de Regressão:

    # Simulação de execução de comando PostUp malicioso do WireGuard
    # Este comando é elaborado especificamente para coincidir com a lógica de detecção:
    # 1. Contém 'comandoRoteiroExecução'
    # 2. Contém 'ChaveSimétrica'
    # 3. Contém 'BASE64'
    
    $comandoMalicioso = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command `"comandoRoteiroExecução -Payload 'A3fG9...' -ChaveSimétrica 'Z2VuZXJpYy1rZXk=' -Modo 'BASE64' -Algoritmo 'AES256-GCM'`""
    
    Write-Host "[+] Simulando comando PostUp de VPN malicioso..." -ForegroundColor Cyan
    Invoke-Expression $comandoMalicioso
    Write-Host "[+] Comando de simulação executado." -ForegroundColor Green
  • Comandos de Limpeza:

    # Nenhuma persistência é realmente criada neste script de simulação,
    # pois ele apenas executa o comando uma vez na sessão atual.
    # Se o script tivesse modificado um arquivo de configuração, nós o reverteríamos aqui.
    Write-Host "[+] Limpando ambiente de simulação..." -ForegroundColor Yellow