UAC-0145 Cible des Victimes par le Biais d’une Ingénierie Sociale Axée sur le Recrutement
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Le groupe d’acteurs de la menace UAC-0145 mène des campagnes avancées d’ingénierie sociale ciblant les professionnels de l’informatique via des plateformes de recherche d’emploi. Les attaquants se font passer pour des entreprises informatiques et des représentants des ressources humaines pour attirer les victimes dans des entretiens techniques impliquant l’installation de clients VPN malveillants. Ces clients WireGuard modifiés sont conçus pour exécuter des commandes PowerShell ou shell non autorisées après l’établissement de la connexion.
Enquête
L’enquête a révélé que les attaquants utilisent des offres d’emploi frauduleuses et des réunions Zoom pour établir la confiance avec leurs cibles. Les victimes se voient proposer un client VPN modifié appelé SopraVPN, hébergé sur SourceForge, qui utilise un alphabet BASE64 personnalisé et un cryptage AES-256-GCM pour dissimuler les commandes. Le client déclenche ensuite la livraison du charge utile via des tâches planifiées sur Windows ou cURL des commandes sur Linux.
Atténuation
Les organisations, en particulier les entreprises de télécommunications et d’informatique, devraient autoriser l’accès aux ressources de l’entreprise uniquement à partir d’appareils gérés. Le déploiement de solutions robustes de détection et de réponse des points de terminaison (EDR) est essentiel pour identifier les activités suspectes. Une surveillance continue des points de terminaison et l’application stricte des politiques pour les appareils gérés peuvent également réduire le risque d’accès non autorisé à partir de systèmes personnels.
Réponse
Si une activité suspecte est détectée, les systèmes affectés doivent être isolés et tous les identifiants VPN associés au client malveillant doivent être révoqués. Les analystes devraient rechercher les tâches planifiées impliquant PowerShell ou cURL et enquêter sur les connexions inhabituelles à des infrastructures VPN inconnues. Les communications liées au recrutement doivent également être examinées pour détecter des signes d’usurpation d’identité ou d’offres d’emploi frauduleuses.
Flux d’attaque
Détections
Possibilité d’exécution via des lignes de commande PowerShell cachées (via cmdline)
Proof of Value
Création possible de tâche planifiée (via powershell)
Proof of Value
Création possible de tâche planifiée utilisant Powershell (via powershell)
Proof of Value
Chaînes Powershell suspectes (via powershell)
Proof of Value
cURL écrivant un fichier dans un répertoire système (via cmdline)
Proof of Value
Permissions dangereuses pour un binaire/script/dossier définies (via cmdline)
Proof of Value
Téléchargement / Envoi de fichiers à distance via des outils standards (via cmdline)
Proof of Value
Accès suspect aux configurations d’interface VPN WireGuard (via file_event)
Proof of Value
IOCs (HashSha256) pour détecter : Ingénierie sociale par UAC-0145 : Compromission pendant le processus de recrutement
Proof of Value
IOCs (HashSha1) pour détecter : Ingénierie sociale par UAC-0145 : Compromission pendant le processus de recrutement
Proof of Value
IOCs (HashMd5) pour détecter : Ingénierie sociale par UAC-0145 : Compromission pendant le processus de recrutement
Proof of Value
IOCs (SourceIP) pour détecter : Ingénierie sociale par UAC-0145 : Compromission pendant le processus de recrutement
Proof of Value
IOCs (DestinationIP) pour détecter : Ingénierie sociale par UAC-0145 : Compromission pendant le processus de recrutement
Proof of Value
Compromission potentielle via un domaine falsifié d’une entreprise informatique et un client VPN modifié [Serveur web]
Proof of Value
Exécution PowerShell suspecte via un client VPN modifié [Windows Powershell]
Proof of Value
Exécution d’une simulation
Prérequis : Le contrôle prévol de la télémétrie et de la base doit être passé.
Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiés et viser à générer exactement la télémétrie attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront un diagnostic erroné.
-
Narratif de l’attaque & Commandes : L’attaquant vise à obtenir persistance et exécution via le client VPN. Ils modifient le fichier de configuration WireGuard pour inclure une
instruction PostUp. Cette directive appellepowershell.exeavec une ligne de commande conçue pour imiter une routine de déchiffrement personnalisée. Pour déclencher la logique de détection spécifique, la commande inclut la chaînerunScriptCommandet les identifiants spécifiquesSymmetricKeyandBASE64, simulant une charge utile nécessitant une clé AES-256-GCM pour le décodage. -
Script de test de régression :
# Simulation de l'exécution de la commande malveillante WireGuard PostUp # Cette commande est spécialement conçue pour correspondre à la logique de détection : # 1. Contient 'runScriptCommand' # 2. Contient 'SymmetricKey' # 3. Contient 'BASE64' $maliciousCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command `"runScriptCommand -Payload 'A3fG9...' -SymmetricKey 'Z2VuZXJpYy1rZXk=' -Mode 'BASE64' -Algorithm 'AES256-GCM'`"" Write-Host "[+] Simulation de la commande malveillante VPN PostUp..." -ForegroundColor Cyan Invoke-Expression $maliciousCommand Write-Host "[+] Commande de simulation exécutée." -ForegroundColor Green -
Commandes de nettoyage :
# Aucune persistance n'est réellement créée dans ce script de simulation, # car il exécute simplement la commande une fois dans la session en cours. # Si le script avait modifié un fichier de configuration, nous le rétablirions ici. Write-Host "[+] Nettoyage de l'environnement de simulation..." -ForegroundColor Yellow