SOC Prime Bias: Kritisch

10 Aug 2026 17:21 UTC

UAC-0145 Zielt Opfer mit Rekrutierungsbasierter Social Engineering

Author Photo
SOC Prime Team linkedin icon Folgen
UAC-0145 Zielt Opfer mit Rekrutierungsbasierter Social Engineering
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Die Bedrohungsgruppe UAC-0145 führt fortschrittliche Social-Engineering-Kampagnen durch, die sich über Job-Suchmaschinen an IT-Fachleute richten. Angreifer geben sich als IT-Firmen und HR-Vertreter aus, um Opfer zu technischen Interviews zu locken, die die Installation bösartiger VPN-Clients beinhalten. Diese modifizierten WireGuard-Clients sind darauf ausgelegt, nach Verbindungsaufbau unautorisierte PowerShell- oder Shell-Befehle auszuführen.

Untersuchung

Die Untersuchung ergab, dass Angreifer gefälschte Jobangebote und Zoom-Meetings nutzen, um Vertrauen bei ihren Zielen aufzubauen. Opfern wird ein modifizierter VPN-Client namens SopraVPN zur Verfügung gestellt, gehostet auf SourceForge, der ein angepasstes BASE64-Alphabet und AES-256-GCM-Verschlüsselung verwendet, um Befehle zu verbergen. Der Client löst dann die Bereitstellung von Payloads mittels geplanter Aufgaben unter Windows aus oder cURL Befehle unter Linux.

Minderung

Organisationen, insbesondere Telekommunikations- und IT-Firmen, sollten den Zugriff auf Unternehmensressourcen nur von verwalteten Geräten erlauben. Die Bereitstellung robuster Endpoint Detection and Response (EDR)-Lösungen ist unerlässlich, um verdächtige Aktivitäten zu identifizieren. Ständige Überwachung der Endpunkte und die strikte Durchsetzung von Richtlinien für verwaltete Geräte können ebenfalls das Risiko unautorisierter Zugriffe von persönlichen Systemen reduzieren.

Reaktion

Wenn verdächtige Aktivitäten festgestellt werden, sollten betroffene Systeme isoliert und alle mit dem bösartigen Client verbundenen VPN-Zugangsdaten widerrufen werden. Analysten sollten nach geplanten Aufgaben mit PowerShell suchen oder cURL ungewöhnliche Verbindungen zu unbekannter VPN-Infrastruktur untersuchen. Kommunikationswege im Zusammenhang mit Rekrutierungen sollten ebenfalls auf Anzeichen von Identitätsfälschung oder gefälschten Jobangeboten überprüft werden.

Angriffsablauf

Erkennungen

Die Möglichkeit der Ausführung über versteckte PowerShell-Befehlszeilen (über cmdline)

SOC Prime Team
10. Aug. 2026

Mögliche Planung von Aufgaben mittels Powershell (über powershell)

SOC Prime Team
10. Aug. 2026

Mögliche Planung von Aufgaben mit Powershell (über powershell)

SOC Prime Team
10. Aug. 2026

Verdächtige PowerShell-Strings (über powershell)

SOC Prime Team
10. Aug. 2026

Curl-Schreiben von Dateien in das Systemverzeichnis (über cmdline)

SOC Prime Team
10. Aug. 2026

Gefährliche Berechtigungen für eine Binärdatei/Skript/Ordner wurden gesetzt (über cmdline)

SOC Prime Team
10. Aug. 2026

Remote-Datei-Upload/Download via Standard Tools (über cmdline)

SOC Prime Team
10. Aug. 2026

Verdächtiger Zugriff auf WireGuard VPN-Interface-Konfigurationen (über file_event)

SOC Prime Team
10. Aug. 2026

IOCs (HashSha256) zur Erkennung: Social Engineering durch UAC-0145: Kompromittierung während des Einstellungsprozesses

SOC Prime AI-Regeln
10. Aug. 2026

IOCs (HashSha1) zur Erkennung: Social Engineering durch UAC-0145: Kompromittierung während des Einstellungsprozesses

SOC Prime AI-Regeln
10. Aug. 2026

IOCs (HashMd5) zur Erkennung: Social Engineering durch UAC-0145: Kompromittierung während des Einstellungsprozesses

SOC Prime AI-Regeln
10. Aug. 2026

IOCs (SourceIP) zur Erkennung: Social Engineering durch UAC-0145: Kompromittierung während des Einstellungsprozesses

SOC Prime AI-Regeln
10. Aug. 2026

IOCs (DestinationIP) zur Erkennung: Social Engineering durch UAC-0145: Kompromittierung während des Einstellungsprozesses

SOC Prime AI-Regeln
10. Aug. 2026

Potenzielle Kompromittierung über gefälschte IT-Firmendomains und veränderte VPN-Clients [Webserver]

SOC Prime AI-Regeln
10. Aug. 2026

Verdächtige PowerShell-Ausführung über modifizierten VPN-Client [Windows PowerShell]

SOC Prime AI-Regeln
10. Aug. 2026

Simulation Ausführung

Voraussetzung: Der Telemetrie- & Baseline-Pre-flight-Check muss erfolgreich bestanden sein.

Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die entwickelt wurde, um die Erkennungsregel auszulösen. Die Befehle und die Erzählung MÜSSEN direkt die identifizierten TTPs widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht zusammenhängende Beispiele führen zu Fehldiagnosen.

  • Angriffs-Erzählung & Befehle: Der Angreifer zielt darauf ab, Persistenz und Ausführung über den VPN-Client zu erreichen. Dazu modifizieren sie die WireGuard-Konfigurationsdatei, um ein PostUp Direktive einzufügen. Diese Direktive ruft powershell.exe mit einer Befehlszeile auf, die eine benutzerdefinierte Entschlüsselungsroutine nachahmt. Um die spezifische Erkennungslogik auszulösen, enthält der Befehl die Zeichenfolge runScriptCommand und die spezifischen Kennungen SymmetricKey and BASE64, simuliert eine Payload, die einen AES-256-GCM-Schlüssel zur Dekodierung erfordert.

  • Regressionstestskript:

    # Simulation einer bösartigen WireGuard PostUp-Befehlsausführung
    # Dieser Befehl ist speziell darauf ausgelegt, die Erkennungslogik zu treffen:
    # 1. Enthält 'runScriptCommand'
    # 2. Enthält 'SymmetricKey'
    # 3. Enthält 'BASE64'
    
    $maliciousCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command `"runScriptCommand -Payload 'A3fG9...' -SymmetricKey 'Z2VuZXJpYy1rZXk=' -Mode 'BASE64' -Algorithm 'AES256-GCM'`""
    
    Write-Host "[+] Simulation des bösartigen VPN PostUp-Befehls..." -ForegroundColor Cyan
    Invoke-Expression $maliciousCommand
    Write-Host "[+] Simulationsbefehl ausgeführt." -ForegroundColor Green
  • Bereinigungskommandos:

    # Es wird tatsächlich keine Persistenz in diesem Simulationsskript erstellt, 
    # da es den Befehl nur einmal in der aktuellen Sitzung ausführt.
    # Wenn das Skript eine Konfigurationsdatei modifiziert hätte, würden wir sie hier zurücksetzen.
    Write-Host "[+] Aufräumen der Simulationsumgebung..." -ForegroundColor Yellow