Vectores de Compromiso Primarios Utilizados por UAC-0145 a partir de julio de 2026
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
El conjunto de amenazas UAC-0145, también conocido como Sandworm o APT44, se basa en múltiples vectores de compromiso inicial, incluyendo instaladores de software distribuidos por torrent y la ingeniería social a través del mensajero Signal. La operación utiliza familias de malware personalizadas como GHETTOVIBE y SCOUTCURL junto con herramientas legítimas como OpenSSH y TOR para apoyar el movimiento lateral y el reenvío de puertos. También emplea una técnica al estilo ClickFix con falsos avisos CAPTCHA que engañan a los usuarios para ejecutar comandos maliciosos de PowerShell.
Investigación
CERT-UA investigó UAC-0145 e identificó un cambio del compromiso pasivo a través de software entregado por torrent hacia una ingeniería social más directa en plataformas de mensajería. La investigación descubrió el uso de redirección web avanzada a través de Cloaking.House y SMARTAXE, que se basa en contratos inteligentes para la resolución dinámica de dominios. El análisis de sistemas comprometidos también reveló múltiples loaders y puertas traseras dirigidas a dispositivos Windows y Android.
Mitigación
Los administradores de sistemas deben monitorear el uso no autorizado de OpenSSH y TOR para el reenvío de puertos y aplicar controles estrictos en la ejecución de PowerShell. Las organizaciones deben capacitar a los usuarios para reconocer la ingeniería social al estilo ClickFix y evitar descargar software de fuentes torrent no confiables. Los administradores web también deben asegurar las plataformas de CMS y monitorear los cambios no autorizados de scripts o actividad de web shells.
Respuesta
Si se detecta esta actividad, los respondedores de incidentes deben aislar los sistemas afectados e investigar el reenvío de puertos de red no autorizado, especialmente sobre los puertos 445, 3389, y 22. Los equipos forenses deben escanear en busca de malware como GHETTOVIBE y SCOUTCURL y revisar los sistemas para entradas de inicio no autorizadas. Los equipos también deben monitorear la actividad sospechosa de exfiltración que involucra rsync o el uso de la API de Dropbox.
Flujo de Ataque
Detecciones
Reenvío de Puertos SSH Sospechoso [Windows] (a través de cmdline)
Ver
Posible Exfiltración de Datos sobre Herramienta Rsync (a través de cmdline)
Ver
Ejecución de Python desde Carpetas Sospechosas (a través de cmdline)
Ver
Ejecución de Binario por RenPy o Motor de Python desde Directorio Escribible por el Usuario (a través de cmdline)
Ver
Ejecución de Cambio de Página de Código Inusual (a través de cmdline)
Ver
Posible Ejecución de Scripts de Inicio de Sesión Directa (a través de cmdline)
Ver
Posible Uso de Herramientas de Túnel [Windows] (a través de cmdline)
Ver
Posible Abuso de Scripts de Inicio de Sesión (a través de PowerShell)
Ver
Posible Exfiltración de Datos sobre WebRequests (a través de PowerShell)
Ver
Binarios / Scripts Sospechosos en la Ubicación de Autoinicio (a través de file_event)
Ver
Messenger Signal Deja Archivos Sospechosos (a través de file_event)
Ver
Creación de Archivo de Script Sospechoso por PowerShell (a través de file_event)
Ver
Posibles Herramientas de Red Tor (a través de file_event)
Ver
Posible Abuso de DuckDuckGo Como Canal de C2 (a través de dns_query)
Ver
Posible Infiltración / Exfiltración / C2 de Datos a través de Servicios / Herramientas de Terceros (a través de dns)
Ver
Intento de Comunicaciones de Dominio de Búsqueda de IP Posible (a través de dns)
Ver
IOC (HashSha256) para detectar: Vectores de Compromiso Primarios de UAC-0145 a partir de julio de 2026
Ver
IOC (HashSha1) para detectar: Vectores de Compromiso Primarios de UAC-0145 a partir de julio de 2026
Ver
IOC (HashMd5) para detectar: Vectores de Compromiso Primarios de UAC-0145 a partir de julio de 2026
Ver
Detección de Comunicaciones de Red Maliciosas con offlce366.com y 365softupdate.com [Conexión de Red Windows]
Ver
Detección de Código SMARTAXE Modificando Contenido Web a través de Llamadas de Contratos Inteligentes [Servidor Web]
Ver
Detección de Scripts PowerShell GHETTOVIBE y SCOUTCURL [PowerShell de Windows]
Ver
Ejecución de Simulación
Prerequisito: La Verificación Previa de Telemetría y Línea Base debe haber pasado.
Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente las TTP identificadas y apuntar a generar exactamente la telemetría esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.
-
Narrativa de Ataque y Comandos: El adversario ha entregado exitosamente una carga maliciosa a través de un enlace engañoso (T1189). La carga se ejecuta e intenta establecer un latido con su servidor de Comando y Control (C2) para recibir más instrucciones. Para eludir los filtros de URL simples, el atacante utiliza infraestructura que se hace pasar por servicios legítimos de Microsoft. La carga intentará resolver y conectarse a
office366.com. Esta acción está destinada a generar eldst.domaintelemetría específica requerida para activar la regla de detección. -
Script de Prueba de Regresión:
# Script de simulación para activar la detección de conexiones a dominios maliciosos $maliciousDomains = @("office366.com", "365softupdate.com") foreach ($domain in $maliciousDomains) { Write-Host "Simulando intento de conexión a: $domain" -ForegroundColor Yellow try { # Usamos Resolve-DnsName y Test-NetConnection para asegurar # que se genere tanto la telemetría de DNS como de Conexión de Red. $dns = Resolve-DnsName -Name $domain -ErrorAction SilentlyContinue if ($dns) { Test-NetConnection -ComputerName $domain -Port 80 -WarningAction SilentlyContinue } else { Write-Host "El dominio $domain no se resolvió, pero intentando conexión a través de IP/simulación directa." # Alternativa: simulando la lógica del evento de red incluso si el DNS falla New-Object System.Net.Sockets.TcpClient("office366.com", 80) | Out-Null } } catch { Write-Host "Conexión al dominio $domain fallida (esperado si el dominio está hundido), pero la telemetría debería haber sido generada." -ForegroundColor Cyan } } -
Comandos de Limpieza:
# No se realizaron cambios permanentes en el sistema. # Simplemente limpia el historial de la consola de simulación. Clear-Host