UAC-0145 Zielt Opfer mit Rekrutierungsbasierter Social Engineering
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Die Bedrohungsgruppe UAC-0145 führt fortschrittliche Social-Engineering-Kampagnen durch, die sich über Job-Suchmaschinen an IT-Fachleute richten. Angreifer geben sich als IT-Firmen und HR-Vertreter aus, um Opfer zu technischen Interviews zu locken, die die Installation bösartiger VPN-Clients beinhalten. Diese modifizierten WireGuard-Clients sind darauf ausgelegt, nach Verbindungsaufbau unautorisierte PowerShell- oder Shell-Befehle auszuführen.
Untersuchung
Die Untersuchung ergab, dass Angreifer gefälschte Jobangebote und Zoom-Meetings nutzen, um Vertrauen bei ihren Zielen aufzubauen. Opfern wird ein modifizierter VPN-Client namens SopraVPN zur Verfügung gestellt, gehostet auf SourceForge, der ein angepasstes BASE64-Alphabet und AES-256-GCM-Verschlüsselung verwendet, um Befehle zu verbergen. Der Client löst dann die Bereitstellung von Payloads mittels geplanter Aufgaben unter Windows aus oder cURL Befehle unter Linux.
Minderung
Organisationen, insbesondere Telekommunikations- und IT-Firmen, sollten den Zugriff auf Unternehmensressourcen nur von verwalteten Geräten erlauben. Die Bereitstellung robuster Endpoint Detection and Response (EDR)-Lösungen ist unerlässlich, um verdächtige Aktivitäten zu identifizieren. Ständige Überwachung der Endpunkte und die strikte Durchsetzung von Richtlinien für verwaltete Geräte können ebenfalls das Risiko unautorisierter Zugriffe von persönlichen Systemen reduzieren.
Reaktion
Wenn verdächtige Aktivitäten festgestellt werden, sollten betroffene Systeme isoliert und alle mit dem bösartigen Client verbundenen VPN-Zugangsdaten widerrufen werden. Analysten sollten nach geplanten Aufgaben mit PowerShell suchen oder cURL ungewöhnliche Verbindungen zu unbekannter VPN-Infrastruktur untersuchen. Kommunikationswege im Zusammenhang mit Rekrutierungen sollten ebenfalls auf Anzeichen von Identitätsfälschung oder gefälschten Jobangeboten überprüft werden.
Angriffsablauf
Erkennungen
Die Möglichkeit der Ausführung über versteckte PowerShell-Befehlszeilen (über cmdline)
Proof of Value
Mögliche Planung von Aufgaben mittels Powershell (über powershell)
Proof of Value
Mögliche Planung von Aufgaben mit Powershell (über powershell)
Proof of Value
Verdächtige PowerShell-Strings (über powershell)
Proof of Value
Curl-Schreiben von Dateien in das Systemverzeichnis (über cmdline)
Proof of Value
Gefährliche Berechtigungen für eine Binärdatei/Skript/Ordner wurden gesetzt (über cmdline)
Proof of Value
Remote-Datei-Upload/Download via Standard Tools (über cmdline)
Proof of Value
Verdächtiger Zugriff auf WireGuard VPN-Interface-Konfigurationen (über file_event)
Proof of Value
IOCs (HashSha256) zur Erkennung: Social Engineering durch UAC-0145: Kompromittierung während des Einstellungsprozesses
Proof of Value
IOCs (HashSha1) zur Erkennung: Social Engineering durch UAC-0145: Kompromittierung während des Einstellungsprozesses
Proof of Value
IOCs (HashMd5) zur Erkennung: Social Engineering durch UAC-0145: Kompromittierung während des Einstellungsprozesses
Proof of Value
IOCs (SourceIP) zur Erkennung: Social Engineering durch UAC-0145: Kompromittierung während des Einstellungsprozesses
Proof of Value
IOCs (DestinationIP) zur Erkennung: Social Engineering durch UAC-0145: Kompromittierung während des Einstellungsprozesses
Proof of Value
Potenzielle Kompromittierung über gefälschte IT-Firmendomains und veränderte VPN-Clients [Webserver]
Proof of Value
Verdächtige PowerShell-Ausführung über modifizierten VPN-Client [Windows PowerShell]
Proof of Value
Simulation Ausführung
Voraussetzung: Der Telemetrie- & Baseline-Pre-flight-Check muss erfolgreich bestanden sein.
Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die entwickelt wurde, um die Erkennungsregel auszulösen. Die Befehle und die Erzählung MÜSSEN direkt die identifizierten TTPs widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht zusammenhängende Beispiele führen zu Fehldiagnosen.
-
Angriffs-Erzählung & Befehle: Der Angreifer zielt darauf ab, Persistenz und Ausführung über den VPN-Client zu erreichen. Dazu modifizieren sie die WireGuard-Konfigurationsdatei, um ein
PostUpDirektive einzufügen. Diese Direktive ruftpowershell.exemit einer Befehlszeile auf, die eine benutzerdefinierte Entschlüsselungsroutine nachahmt. Um die spezifische Erkennungslogik auszulösen, enthält der Befehl die ZeichenfolgerunScriptCommandund die spezifischen KennungenSymmetricKeyandBASE64, simuliert eine Payload, die einen AES-256-GCM-Schlüssel zur Dekodierung erfordert. -
Regressionstestskript:
# Simulation einer bösartigen WireGuard PostUp-Befehlsausführung # Dieser Befehl ist speziell darauf ausgelegt, die Erkennungslogik zu treffen: # 1. Enthält 'runScriptCommand' # 2. Enthält 'SymmetricKey' # 3. Enthält 'BASE64' $maliciousCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command `"runScriptCommand -Payload 'A3fG9...' -SymmetricKey 'Z2VuZXJpYy1rZXk=' -Mode 'BASE64' -Algorithm 'AES256-GCM'`"" Write-Host "[+] Simulation des bösartigen VPN PostUp-Befehls..." -ForegroundColor Cyan Invoke-Expression $maliciousCommand Write-Host "[+] Simulationsbefehl ausgeführt." -ForegroundColor Green -
Bereinigungskommandos:
# Es wird tatsächlich keine Persistenz in diesem Simulationsskript erstellt, # da es den Befehl nur einmal in der aktuellen Sitzung ausführt. # Wenn das Skript eine Konfigurationsdatei modifiziert hätte, würden wir sie hier zurücksetzen. Write-Host "[+] Aufräumen der Simulationsumgebung..." -ForegroundColor Yellow