UAC-0145 Objetivo de Víctimas a Través de Ingeniería Social Temática de Reclutamiento
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
El grupo de actores de amenaza UAC-0145 está llevando a cabo campañas avanzadas de ingeniería social dirigidas a profesionales de TI a través de plataformas de búsqueda de empleo. Los atacantes se hacen pasar por empresas de TI y representantes de RR.HH. para atraer a las víctimas a entrevistas técnicas que implican la instalación de clientes VPN maliciosos. Estos clientes de WireGuard modificados están diseñados para ejecutar comandos no autorizados de PowerShell o shell después de establecer una conexión.
Investigación
La investigación reveló que los atacantes usan ofertas de trabajo fraudulentas y reuniones de Zoom para generar confianza con sus objetivos. A las víctimas se les proporciona un cliente VPN modificado llamado SopraVPN, alojado en SourceForge, que utiliza un alfabeto BASE64 personalizado y cifrado AES-256-GCM para ocultar comandos. Luego, el cliente activa la entrega de cargas útiles a través de tareas programadas en Windows o cURL comandos en Linux.
Mitigación
Las organizaciones, especialmente las de telecomunicaciones y empresas de TI, deben permitir el acceso a los recursos corporativos solo desde dispositivos gestionados. El despliegue de soluciones robustas de Detección y Respuesta en el Endpoint (EDR) es esencial para identificar actividades sospechosas. La monitorización continua de los endpoints y el estricto cumplimiento de políticas de dispositivos gestionados también pueden reducir el riesgo de acceso no autorizado desde sistemas personales.
Respuesta
Si se detecta actividad sospechosa, los sistemas afectados deben ser aislados y cualquier credencial de VPN asociada con el cliente malicioso debe ser revocada. Los analistas deben buscar tareas programadas que involucren PowerShell o cURL e investigar conexiones inusuales a infraestructuras VPN desconocidas. Las comunicaciones relacionadas con reclutamiento también deben revisarse en busca de signos de suplantación o ofertas de trabajo fraudulentas.
Flujo de ataque
Detecciones
La posibilidad de ejecución a través de líneas de comando de PowerShell ocultas (vía cmdline)
Proof of Value
Posible creación de tarea programada (vía powershell)
Proof of Value
Posible creación de tarea programada utilizando Powershell (vía powershell)
Proof of Value
Cadenas sospechosas de Powershell (vía powershell)
Proof of Value
Escritura de archivos por Curl en el directorio del sistema (vía cmdline)
Proof of Value
Se establecieron permisos peligrosos para un binario/script/carpeta (vía cmdline)
Proof of Value
Carga/descarga de archivos remotos a través de herramientas estándar (vía cmdline)
Proof of Value
Acceso sospechoso a configuraciones de la interfaz VPN de WireGuard (vía file_event)
Proof of Value
IOCs (HashSha256) para detectar: Ingeniería social por UAC-0145: Compromiso durante el proceso de reclutamiento
Proof of Value
IOCs (HashSha1) para detectar: Ingeniería social por UAC-0145: Compromiso durante el proceso de reclutamiento
Proof of Value
IOCs (HashMd5) para detectar: Ingeniería social por UAC-0145: Compromiso durante el proceso de reclutamiento
Proof of Value
IOCs (SourceIP) para detectar: Ingeniería social por UAC-0145: Compromiso durante el proceso de reclutamiento
Proof of Value
IOCs (DestinationIP) para detectar: Ingeniería social por UAC-0145: Compromiso durante el proceso de reclutamiento
Proof of Value
Compromiso potencial a través de dominio de empresa de TI falsa y cliente VPN alterado [Servidor web]
Proof of Value
Ejecución sospechosa de PowerShell a través de cliente VPN modificado [Windows Powershell]
Proof of Value
Ejecución de Simulación
Prerequisito: La comprobación preliminar de Telemetría y Línea Base debe haberse superado.
Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa deben reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.
-
Narrativa del Ataque y Comandos: El atacante busca lograr persistencia y ejecución a través del cliente VPN. Ellos modifican el archivo de configuración de WireGuard para incluir una
PostUpdirectiva. Esta directiva llama apowershell.execon una línea de comando diseñada para simular una rutina de desencriptación personalizada. Para activar la lógica de detección específica, el comando incluye la cadenarunScriptCommandy los identificadores específicosSymmetricKeyandBASE64, simulando una carga útil que requiere una clave AES-256-GCM para decodificar. -
Script de Prueba de Regresión:
# Simulación de ejecución de comando PostUp malicioso de WireGuard # Este comando está diseñado específicamente para coincidir con la lógica de detección: # 1. Contiene 'runScriptCommand' # 2. Contiene 'SymmetricKey' # 3. Contiene 'BASE64' $maliciousCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command `"runScriptCommand -Payload 'A3fG9...' -SymmetricKey 'Z2VuZXJpYy1rZXk=' -Mode 'BASE64' -Algorithm 'AES256-GCM'`"" Write-Host "[+] Simulando comando PostUp malicioso de VPN..." -ForegroundColor Cyan Invoke-Expression $maliciousCommand Write-Host "[+] Comando de simulación ejecutado." -ForegroundColor Green -
Comandos de Limpieza:
# No se crea persistencia en realidad en este script de simulación, # ya que solo ejecuta el comando una vez en la sesión actual. # Si el script hubiera modificado un archivo de configuración, lo revertiríamos aquí. Write-Host "[+] Limpiando el entorno de simulación..." -ForegroundColor Yellow