SOC Prime Bias: Crítico

10 Aug 2026 17:21 UTC

UAC-0145 Objetivo de Víctimas a Través de Ingeniería Social Temática de Reclutamiento

Author Photo
SOC Prime Team linkedin icon Seguir
UAC-0145 Objetivo de Víctimas a Través de Ingeniería Social Temática de Reclutamiento
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

El grupo de actores de amenaza UAC-0145 está llevando a cabo campañas avanzadas de ingeniería social dirigidas a profesionales de TI a través de plataformas de búsqueda de empleo. Los atacantes se hacen pasar por empresas de TI y representantes de RR.HH. para atraer a las víctimas a entrevistas técnicas que implican la instalación de clientes VPN maliciosos. Estos clientes de WireGuard modificados están diseñados para ejecutar comandos no autorizados de PowerShell o shell después de establecer una conexión.

Investigación

La investigación reveló que los atacantes usan ofertas de trabajo fraudulentas y reuniones de Zoom para generar confianza con sus objetivos. A las víctimas se les proporciona un cliente VPN modificado llamado SopraVPN, alojado en SourceForge, que utiliza un alfabeto BASE64 personalizado y cifrado AES-256-GCM para ocultar comandos. Luego, el cliente activa la entrega de cargas útiles a través de tareas programadas en Windows o cURL comandos en Linux.

Mitigación

Las organizaciones, especialmente las de telecomunicaciones y empresas de TI, deben permitir el acceso a los recursos corporativos solo desde dispositivos gestionados. El despliegue de soluciones robustas de Detección y Respuesta en el Endpoint (EDR) es esencial para identificar actividades sospechosas. La monitorización continua de los endpoints y el estricto cumplimiento de políticas de dispositivos gestionados también pueden reducir el riesgo de acceso no autorizado desde sistemas personales.

Respuesta

Si se detecta actividad sospechosa, los sistemas afectados deben ser aislados y cualquier credencial de VPN asociada con el cliente malicioso debe ser revocada. Los analistas deben buscar tareas programadas que involucren PowerShell o cURL e investigar conexiones inusuales a infraestructuras VPN desconocidas. Las comunicaciones relacionadas con reclutamiento también deben revisarse en busca de signos de suplantación o ofertas de trabajo fraudulentas.

Flujo de ataque

Detecciones

La posibilidad de ejecución a través de líneas de comando de PowerShell ocultas (vía cmdline)

Equipo de SOC Prime
10 Ago 2026

Posible creación de tarea programada (vía powershell)

Equipo de SOC Prime
10 Ago 2026

Posible creación de tarea programada utilizando Powershell (vía powershell)

Equipo de SOC Prime
10 Ago 2026

Cadenas sospechosas de Powershell (vía powershell)

Equipo de SOC Prime
10 Ago 2026

Escritura de archivos por Curl en el directorio del sistema (vía cmdline)

Equipo de SOC Prime
10 Ago 2026

Se establecieron permisos peligrosos para un binario/script/carpeta (vía cmdline)

Equipo de SOC Prime
10 Ago 2026

Carga/descarga de archivos remotos a través de herramientas estándar (vía cmdline)

Equipo de SOC Prime
10 Ago 2026

Acceso sospechoso a configuraciones de la interfaz VPN de WireGuard (vía file_event)

Equipo de SOC Prime
10 Ago 2026

IOCs (HashSha256) para detectar: Ingeniería social por UAC-0145: Compromiso durante el proceso de reclutamiento

Reglas AI de SOC Prime
10 Ago 2026

IOCs (HashSha1) para detectar: Ingeniería social por UAC-0145: Compromiso durante el proceso de reclutamiento

Reglas AI de SOC Prime
10 Ago 2026

IOCs (HashMd5) para detectar: Ingeniería social por UAC-0145: Compromiso durante el proceso de reclutamiento

Reglas AI de SOC Prime
10 Ago 2026

IOCs (SourceIP) para detectar: Ingeniería social por UAC-0145: Compromiso durante el proceso de reclutamiento

Reglas AI de SOC Prime
10 Ago 2026

IOCs (DestinationIP) para detectar: Ingeniería social por UAC-0145: Compromiso durante el proceso de reclutamiento

Reglas AI de SOC Prime
10 Ago 2026

Compromiso potencial a través de dominio de empresa de TI falsa y cliente VPN alterado [Servidor web]

Reglas AI de SOC Prime
10 Ago 2026

Ejecución sospechosa de PowerShell a través de cliente VPN modificado [Windows Powershell]

Reglas AI de SOC Prime
10 Ago 2026

Ejecución de Simulación

Prerequisito: La comprobación preliminar de Telemetría y Línea Base debe haberse superado.

Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa deben reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.

  • Narrativa del Ataque y Comandos: El atacante busca lograr persistencia y ejecución a través del cliente VPN. Ellos modifican el archivo de configuración de WireGuard para incluir una PostUp directiva. Esta directiva llama a powershell.exe con una línea de comando diseñada para simular una rutina de desencriptación personalizada. Para activar la lógica de detección específica, el comando incluye la cadena runScriptCommand y los identificadores específicos SymmetricKey and BASE64, simulando una carga útil que requiere una clave AES-256-GCM para decodificar.

  • Script de Prueba de Regresión:

    # Simulación de ejecución de comando PostUp malicioso de WireGuard
    # Este comando está diseñado específicamente para coincidir con la lógica de detección:
    # 1. Contiene 'runScriptCommand'
    # 2. Contiene 'SymmetricKey'
    # 3. Contiene 'BASE64'
    
    $maliciousCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command `"runScriptCommand -Payload 'A3fG9...' -SymmetricKey 'Z2VuZXJpYy1rZXk=' -Mode 'BASE64' -Algorithm 'AES256-GCM'`""
    
    Write-Host "[+] Simulando comando PostUp malicioso de VPN..." -ForegroundColor Cyan
    Invoke-Expression $maliciousCommand
    Write-Host "[+] Comando de simulación ejecutado." -ForegroundColor Green
  • Comandos de Limpieza:

    # No se crea persistencia en realidad en este script de simulación,
    # ya que solo ejecuta el comando una vez en la sesión actual.
    # Si el script hubiera modificado un archivo de configuración, lo revertiríamos aquí.
    Write-Host "[+] Limpiando el entorno de simulación..." -ForegroundColor Yellow