Primäre Kompromittierungsvektoren von UAC-0145 bis Juli 2026
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Der Bedrohungscluster UAC-0145, auch bekannt als Sandworm oder APT44, stützt sich auf mehrere anfängliche Angriffsvektoren, einschließlich über Torrents verteilter Software-Installationsprogramme und Social Engineering über den Signal-Messenger. Die Operation nutzt maßgeschneiderte Malware-Familien wie GHETTOVIBE und SCOUTCURL zusammen mit legitimen Tools wie OpenSSH und TOR, um seitliche Bewegungen und Portweiterleitungen zu unterstützen. Es wird auch eine ClickFix-Technik mit gefälschten CAPTCHA-Eingabeaufforderungen eingesetzt, die Benutzer dazu verleitet, bösartige PowerShell-Befehle auszuführen.
Untersuchung
CERT-UA untersuchte UAC-0145 und identifizierte einen Wechsel von passivem Kompromittieren durch Torrent-gelieferte Software hin zu direkteren Social-Engineering-Angriffen über Messaging-Plattformen. Die Untersuchung ergab die Verwendung fortschrittlicher webbasierter Umleitungen über Cloaking.House und SMARTAXE, die sich auf Smart Contracts zur dynamischen Domainauflösung stützen. Die Analyse kompromittierter Systeme zeigte auch mehrere Loader und Hintertüren, die sowohl auf Windows- als auch auf Android-Geräte abzielen.
Minderungsmöglichkeiten
Systemadministratoren sollten die unbefugte Nutzung von OpenSSH und TOR für Portweiterleitungen überwachen und strenge Kontrollen zur PowerShell-Ausführung durchsetzen. Organisationen sollten Benutzer schulen, um ClickFix-ähnliche Social-Engineering-Angriffe zu erkennen und das Herunterladen von Software aus nicht vertrauenswürdigen Torrent-Quellen zu vermeiden. Webadministratoren sollten auch CMS-Plattformen sichern und auf unautorisierte Script-Änderungen oder Web-Shell-Aktivitäten überwachen.
Reaktion
Wenn diese Aktivitäten erkannt werden, sollten Vorfalls-Reaktionsteams die betroffenen Systeme isolieren und die unbefugte Netzwerk-Portweiterleitung untersuchen, insbesondere über die Ports 445, 3389, und 22. Forensik-Teams sollten nach Malware wie GHETTOVIBE und SCOUTCURL scannen und Systeme auf unerlaubte Start-Einträge überprüfen. Teams sollten auch auf verdächtige Exfiltrationsaktivitäten überwachen, die rsync oder die Dropbox-API-Nutzung beinhalten.
Angriffsfluss
Erkennungen
Verdächtige SSH-Portweiterleitung [Windows] (über Befehlszeile)
Mögliche Datenexfiltration über Rsync-Tool (über Befehlszeile)
Python-Ausführung aus verdächtigen Ordnern (über Befehlszeile)
RenPy oder Python-Engine, die Binärdateien aus einem benutzerbeschreibbaren Verzeichnis ausführt (über Befehlszeile)
Ungewöhnliche Code-Seiten-Ausführung (über Befehlszeile)
Mögliche direkte Anmeldeskripte-Ausführung (über Befehlszeile)
Mögliche Tunnel-Tool-Nutzung [Windows] (über Befehlszeile)
Möglicher Missbrauch von Anmeldeskripten (über PowerShell)
Mögliche Datenexfiltration über Webanfragen (über PowerShell)
Verdächtige Binärdateien / Skripte im Autostart-Ordner (über Dateievent)
Signal Messenger legt verdächtige Dateien ab (über Dateievent)
Verdächtiges Skriptdatei-Erstellen durch PowerShell (über Dateievent)
Mögliche Tor-Netzwerk-Tools (über Dateievent)
Möglicher Missbrauch von DuckDuckGo als C2-Kanal (über DNS-Abfrage)
Mögliche Dateninfiltration / -exfiltration / C2 über Drittanbieterdienste / -tools (über DNS)
Mögliche IP-Lookup-Domänenkommunikation versucht (über DNS)
IOCs (HashSha256) zur Erkennung: Primäre Kompromittierungsvektoren von UAC-0145 ab Juli 2026
IOCs (HashSha1) zur Erkennung: Primäre Kompromittierungsvektoren von UAC-0145 ab Juli 2026
IOCs (HashMd5) zur Erkennung: Primäre Kompromittierungsvektoren von UAC-0145 ab Juli 2026
Erkennung von bösartigen Netzwerkkommunikationen mit offlce366.com und 365softupdate.com [Windows Netzwerkverbindung]
Erkennung von SMARTAXE-Code, der Web-Inhalte über Smart Contract-Aufrufe modifiziert [Webserver]
Erkennung von GHETTOVIBE- und SCOUTCURL-PowerShell-Skripten [Windows PowerShell]
Simulation Ausführung
Voraussetzung: Der Telemetrie- & Basislinien-Vorflugkontrolle muss bestanden haben.
Begründung: Dieser Abschnitt beschreibt die präzise Ausführung der gegnerischen Technik (TTP), die entworfen wurde, um die Erkennungsregel auszulösen. Die Befehle und die Erzählung MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, die exakte von der Erkennungslogik erwartete Telemetrie zu erzeugen. Abstrakte oder nicht zusammenhängende Beispiele führen zu Fehldiagnosen.
-
Angriffserzählung & Befehle: Der Gegner hat erfolgreich eine bösartige Nutzlast über einen irreführenden Link (T1189) ausgeliefert. Die Nutzlast wird ausgeführt und versucht, mit ihrem Command and Control (C2)-Server eine Verbindung herzustellen, um weitere Anweisungen zu erhalten. Um einfache URL-Filter zu umgehen, nutzt der Angreifer Infrastrukturen, die sich als legitime Microsoft-Dienste ausgeben. Die Nutzlast wird versuchen, zu
office366.comzu lösen und sich zu verbinden. Diese Aktion soll die spezifischedst.domainTelemetrie generieren, die erforderlich ist, um die Erkennungsregel auszulösen. -
Regressionstest-Skript:
# Simulationsskript zur Auslösung der Erkennung von bösartigen Domänenverbindungen $schädlicheDomains = @("office366.com", "365softupdate.com") foreach ($domäne in $schädlicheDomains) { Write-Host "Simulieren des Verbindungsversuchs mit: $domäne" -ForegroundColor Yellow try { # Wir verwenden Resolve-DnsName und Test-NetConnection, um sicherzustellen, dass sowohl DNS- als auch Netzwerkverbindungstelemetrie generiert werden. $dns = Resolve-DnsName -Name $domäne -ErrorAction SilentlyContinue if ($dns) { Test-NetConnection -ComputerName $domäne -Port 80 -WarningAction SilentlyContinue } else { Write-Host "Domäne $domäne wurde nicht aufgelöst, aber versucht, Verbindung über IP/Direktsimulation herzustellen." # Fallback: Simulieren der Netzwerkereignislogik, auch wenn DNS fehlschlägt New-Object System.Net.Sockets.TcpClient("office366.com", 80) | Out-Null } } catch { Write-Host "Verbindung zu $domäne fehlgeschlagen (erwartet, wenn die Domäne umgeleitet wurde), aber Telemetrie sollte generiert worden sein." -ForegroundColor Cyan } } -
Aufräumbefehle:
# Keine dauerhaften Änderungen am System vorgenommen. # Einfach den Verlauf der Simulationskonsole löschen. Clear-Host