UAC-0145 Prende di Mira le Vittime Tramite Ingegneria Sociale a Tema Reclutamento
Detection stack
- AIDR
- Alert
- ETL
- Query
Riassunto
Il cluster di attori di minaccia UAC-0145 sta conducendo campagne avanzate di social engineering rivolte ai professionisti IT attraverso piattaforme di ricerca lavoro. Gli attaccanti si spacciano per aziende IT e rappresentanti delle risorse umane per attirare le vittime in colloqui tecnici che comportano l’installazione di client VPN malevoli. Questi client WireGuard modificati sono progettati per eseguire comandi PowerShell o shell non autorizzati dopo aver stabilito una connessione.
Indagine
L’indagine ha rivelato che gli attaccanti utilizzano offerte di lavoro fraudolente e riunioni Zoom per costruire fiducia con i loro bersagli. Alle vittime viene fornito un client VPN modificato chiamato SopraVPN, ospitato su SourceForge, che utilizza un alfabeto BASE64 personalizzato e la crittografia AES-256-GCM per nascondere i comandi. Il client quindi innesca la consegna del payload attraverso attività pianificate su Windows o cURL comandi su Linux.
Mitigazione
Le organizzazioni, specialmente quelle di telecomunicazioni e aziende IT, dovrebbero consentire l’accesso alle risorse aziendali solo da dispositivi gestiti. L’implementazione di soluzioni robuste di Endpoint Detection and Response (EDR) è essenziale per identificare attività sospette. Il monitoraggio continuo degli endpoint e l’applicazione rigorosa delle politiche sui dispositivi gestiti possono anche ridurre il rischio di accesso non autorizzato da sistemi personali.
Risposta
Se viene rilevata un’attività sospetta, i sistemi interessati dovrebbero essere isolati e le eventuali credenziali VPN associate al client malevolo dovrebbero essere revocate. Gli analisti dovrebbero cercare attività pianificate che coinvolgono PowerShell o cURL e indagare connessioni insolite a infrastrutture VPN sconosciute. Anche le comunicazioni relative al reclutamento dovrebbero essere esaminate per segni di impersonificazione o offerte di lavoro fraudolente.
Flusso di Attacco
Rilevamenti
La Possibilità di Esecuzione Tramite Linee di Comando PowerShell Nascoste (via cmdline)
Proof of Value
Creazione di Attività Pianificate Possibili (via powershell)
Proof of Value
Creazione di Attività Pianificate Possibili Usando Powershell (via powershell)
Proof of Value
Stringhe PowerShell Sospette (via powershell)
Proof of Value
Scrittura di File con Curl nella Directory di Sistema (via cmdline)
Proof of Value
Permessi Pericolosi per un Binario/Script/Cartella sono stati impostati (via cmdline)
Proof of Value
Caricamento/Scaricamento Remoto di File tramite Strumenti Standard (via cmdline)
Proof of Value
Accesso Sospetto alle Configurazioni dell’Interfaccia VPN WireGuard (via file_event)
Proof of Value
IOC (HashSha256) per rilevare: Social Engineering da parte di UAC-0145: Compromissione durante il Processo di Reclutamento
Proof of Value
IOC (HashSha1) per rilevare: Social Engineering da parte di UAC-0145: Compromissione durante il Processo di Reclutamento
Proof of Value
IOC (HashMd5) per rilevare: Social Engineering da parte di UAC-0145: Compromissione durante il Processo di Reclutamento
Proof of Value
IOC (SourceIP) per rilevare: Social Engineering da parte di UAC-0145: Compromissione durante il Processo di Reclutamento
Proof of Value
IOC (DestinationIP) per rilevare: Social Engineering da parte di UAC-0145: Compromissione durante il Processo di Reclutamento
Proof of Value
Compromissione Potenziale tramite Dominio di Azienda IT Falsa e Client VPN Alterato [Webserver]
Proof of Value
Esecuzione PowerShell Sospetta tramite Client VPN Modificato [Windows Powershell]
Proof of Value
Esecuzione della Simulazione
Prerequisito: Il Controllo Pre-volo di Telemetria & Baseline deve essere superato.
Ragionamento: Questa sezione descrive l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e il racconto DEVONO riflettere direttamente le TTP identificate e puntare a generare esattamente la telemetria prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.
-
Narrazione & Comandi dell’Attacco: L’attaccante punta a ottenere la persistenza e l’esecuzione tramite il client VPN. Modificano il file di configurazione di WireGuard per includere un
PostUpdirettiva. Questa direttiva chiamapowershell.execon una linea di comando progettata per imitare una routine di decodifica personalizzata. Per attivare la logica di rilevamento specifica, il comando include la stringarunScriptCommande gli identificatori specificiSymmetricKeyandBASE64, simulando un payload che richiede una chiave AES-256-GCM per decodificare. -
Script di Test di Regressione:
# Simulazione di esecuzione di comando maligno PostUp di WireGuard # Questo comando è progettato specificamente per corrispondere alla logica di rilevamento: # 1. Contiene 'runScriptCommand' # 2. Contiene 'SymmetricKey' # 3. Contiene 'BASE64' $maliciousCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command `"runScriptCommand -Payload 'A3fG9...' -SymmetricKey 'Z2VuZXJpYy1rZXk=' -Mode 'BASE64' -Algorithm 'AES256-GCM'`"" Write-Host "[+] Simulazione del comando PostUp malevolo VPN..." -ForegroundColor Cyan Invoke-Expression $maliciousCommand Write-Host "[+] Comando di simulazione eseguito." -ForegroundColor Green -
Comandi di Pulizia:
# Non viene effettivamente creata alcuna persistenza in questo script di simulazione, # poiché esegue il comando solo una volta nella sessione corrente. # Se lo script avesse modificato un file di configurazione, lo annulleremmo qui. Write-Host "[+] Pulizia dell'ambiente di simulazione..." -ForegroundColor Yellow