Primäre Kompromittierungsvektoren von UAC-0145 bis Juli 2026
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Der Bedrohungscluster UAC-0145, auch bekannt als Sandworm oder APT44, stützt sich auf mehrere anfängliche Angriffsvektoren, einschließlich über Torrents verteilter Software-Installationsprogramme und Social Engineering über den Signal-Messenger. Die Operation nutzt maßgeschneiderte Malware-Familien wie GHETTOVIBE und SCOUTCURL zusammen mit legitimen Tools wie OpenSSH und TOR, um seitliche Bewegungen und Portweiterleitungen zu unterstützen. Es wird auch eine ClickFix-Technik mit gefälschten CAPTCHA-Eingabeaufforderungen eingesetzt, die Benutzer dazu verleitet, bösartige PowerShell-Befehle auszuführen.
Untersuchung
CERT-UA untersuchte UAC-0145 und identifizierte einen Wechsel von passivem Kompromittieren durch Torrent-gelieferte Software hin zu direkteren Social-Engineering-Angriffen über Messaging-Plattformen. Die Untersuchung ergab die Verwendung fortschrittlicher webbasierter Umleitungen über Cloaking.House und SMARTAXE, die sich auf Smart Contracts zur dynamischen Domainauflösung stützen. Die Analyse kompromittierter Systeme zeigte auch mehrere Loader und Hintertüren, die sowohl auf Windows- als auch auf Android-Geräte abzielen.
Minderungsmöglichkeiten
Systemadministratoren sollten die unbefugte Nutzung von OpenSSH und TOR für Portweiterleitungen überwachen und strenge Kontrollen zur PowerShell-Ausführung durchsetzen. Organisationen sollten Benutzer schulen, um ClickFix-ähnliche Social-Engineering-Angriffe zu erkennen und das Herunterladen von Software aus nicht vertrauenswürdigen Torrent-Quellen zu vermeiden. Webadministratoren sollten auch CMS-Plattformen sichern und auf unautorisierte Script-Änderungen oder Web-Shell-Aktivitäten überwachen.
Reaktion
Wenn diese Aktivitäten erkannt werden, sollten Vorfalls-Reaktionsteams die betroffenen Systeme isolieren und die unbefugte Netzwerk-Portweiterleitung untersuchen, insbesondere über die Ports 445, 3389, und 22. Forensik-Teams sollten nach Malware wie GHETTOVIBE und SCOUTCURL scannen und Systeme auf unerlaubte Start-Einträge überprüfen. Teams sollten auch auf verdächtige Exfiltrationsaktivitäten überwachen, die rsync oder die Dropbox-API-Nutzung beinhalten.
Angriffsfluss
Erkennungen
Verdächtige SSH-Portweiterleitung [Windows] (über Befehlszeile)
Ansehen
Mögliche Datenexfiltration über Rsync-Tool (über Befehlszeile)
Ansehen
Python-Ausführung aus verdächtigen Ordnern (über Befehlszeile)
Ansehen
RenPy oder Python-Engine, die Binärdateien aus einem benutzerbeschreibbaren Verzeichnis ausführt (über Befehlszeile)
Ansehen
Ungewöhnliche Code-Seiten-Ausführung (über Befehlszeile)
Ansehen
Mögliche direkte Anmeldeskripte-Ausführung (über Befehlszeile)
Ansehen
Mögliche Tunnel-Tool-Nutzung [Windows] (über Befehlszeile)
Ansehen
Möglicher Missbrauch von Anmeldeskripten (über PowerShell)
Ansehen
Mögliche Datenexfiltration über Webanfragen (über PowerShell)
Ansehen
Verdächtige Binärdateien / Skripte im Autostart-Ordner (über Dateievent)
Ansehen
Signal Messenger legt verdächtige Dateien ab (über Dateievent)
Ansehen
Verdächtiges Skriptdatei-Erstellen durch PowerShell (über Dateievent)
Ansehen
Mögliche Tor-Netzwerk-Tools (über Dateievent)
Ansehen
Möglicher Missbrauch von DuckDuckGo als C2-Kanal (über DNS-Abfrage)
Ansehen
Mögliche Dateninfiltration / -exfiltration / C2 über Drittanbieterdienste / -tools (über DNS)
Ansehen
Mögliche IP-Lookup-Domänenkommunikation versucht (über DNS)
Ansehen
IOCs (HashSha256) zur Erkennung: Primäre Kompromittierungsvektoren von UAC-0145 ab Juli 2026
Ansehen
IOCs (HashSha1) zur Erkennung: Primäre Kompromittierungsvektoren von UAC-0145 ab Juli 2026
Ansehen
IOCs (HashMd5) zur Erkennung: Primäre Kompromittierungsvektoren von UAC-0145 ab Juli 2026
Ansehen
Erkennung von bösartigen Netzwerkkommunikationen mit offlce366.com und 365softupdate.com [Windows Netzwerkverbindung]
Ansehen
Erkennung von SMARTAXE-Code, der Web-Inhalte über Smart Contract-Aufrufe modifiziert [Webserver]
Ansehen
Erkennung von GHETTOVIBE- und SCOUTCURL-PowerShell-Skripten [Windows PowerShell]
Ansehen
Simulation Ausführung
Voraussetzung: Der Telemetrie- & Basislinien-Vorflugkontrolle muss bestanden haben.
Begründung: Dieser Abschnitt beschreibt die präzise Ausführung der gegnerischen Technik (TTP), die entworfen wurde, um die Erkennungsregel auszulösen. Die Befehle und die Erzählung MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, die exakte von der Erkennungslogik erwartete Telemetrie zu erzeugen. Abstrakte oder nicht zusammenhängende Beispiele führen zu Fehldiagnosen.
-
Angriffserzählung & Befehle: Der Gegner hat erfolgreich eine bösartige Nutzlast über einen irreführenden Link (T1189) ausgeliefert. Die Nutzlast wird ausgeführt und versucht, mit ihrem Command and Control (C2)-Server eine Verbindung herzustellen, um weitere Anweisungen zu erhalten. Um einfache URL-Filter zu umgehen, nutzt der Angreifer Infrastrukturen, die sich als legitime Microsoft-Dienste ausgeben. Die Nutzlast wird versuchen, zu
office366.comzu lösen und sich zu verbinden. Diese Aktion soll die spezifischedst.domainTelemetrie generieren, die erforderlich ist, um die Erkennungsregel auszulösen. -
Regressionstest-Skript:
# Simulationsskript zur Auslösung der Erkennung von bösartigen Domänenverbindungen $schädlicheDomains = @("office366.com", "365softupdate.com") foreach ($domäne in $schädlicheDomains) { Write-Host "Simulieren des Verbindungsversuchs mit: $domäne" -ForegroundColor Yellow try { # Wir verwenden Resolve-DnsName und Test-NetConnection, um sicherzustellen, dass sowohl DNS- als auch Netzwerkverbindungstelemetrie generiert werden. $dns = Resolve-DnsName -Name $domäne -ErrorAction SilentlyContinue if ($dns) { Test-NetConnection -ComputerName $domäne -Port 80 -WarningAction SilentlyContinue } else { Write-Host "Domäne $domäne wurde nicht aufgelöst, aber versucht, Verbindung über IP/Direktsimulation herzustellen." # Fallback: Simulieren der Netzwerkereignislogik, auch wenn DNS fehlschlägt New-Object System.Net.Sockets.TcpClient("office366.com", 80) | Out-Null } } catch { Write-Host "Verbindung zu $domäne fehlgeschlagen (erwartet, wenn die Domäne umgeleitet wurde), aber Telemetrie sollte generiert worden sein." -ForegroundColor Cyan } } -
Aufräumbefehle:
# Keine dauerhaften Änderungen am System vorgenommen. # Einfach den Verlauf der Simulationskonsole löschen. Clear-Host