SOC Prime Bias: Critique

10 Aug 2026 17:21 UTC

UAC-0145 Cible des Victimes par le Biais d’une Ingénierie Sociale Axée sur le Recrutement

Author Photo
SOC Prime Team linkedin icon Suivre
UAC-0145 Cible des Victimes par le Biais d’une Ingénierie Sociale Axée sur le Recrutement
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Le groupe d’acteurs de la menace UAC-0145 mène des campagnes avancées d’ingénierie sociale ciblant les professionnels de l’informatique via des plateformes de recherche d’emploi. Les attaquants se font passer pour des entreprises informatiques et des représentants des ressources humaines pour attirer les victimes dans des entretiens techniques impliquant l’installation de clients VPN malveillants. Ces clients WireGuard modifiés sont conçus pour exécuter des commandes PowerShell ou shell non autorisées après l’établissement de la connexion.

Enquête

L’enquête a révélé que les attaquants utilisent des offres d’emploi frauduleuses et des réunions Zoom pour établir la confiance avec leurs cibles. Les victimes se voient proposer un client VPN modifié appelé SopraVPN, hébergé sur SourceForge, qui utilise un alphabet BASE64 personnalisé et un cryptage AES-256-GCM pour dissimuler les commandes. Le client déclenche ensuite la livraison du charge utile via des tâches planifiées sur Windows ou cURL des commandes sur Linux.

Atténuation

Les organisations, en particulier les entreprises de télécommunications et d’informatique, devraient autoriser l’accès aux ressources de l’entreprise uniquement à partir d’appareils gérés. Le déploiement de solutions robustes de détection et de réponse des points de terminaison (EDR) est essentiel pour identifier les activités suspectes. Une surveillance continue des points de terminaison et l’application stricte des politiques pour les appareils gérés peuvent également réduire le risque d’accès non autorisé à partir de systèmes personnels.

Réponse

Si une activité suspecte est détectée, les systèmes affectés doivent être isolés et tous les identifiants VPN associés au client malveillant doivent être révoqués. Les analystes devraient rechercher les tâches planifiées impliquant PowerShell ou cURL et enquêter sur les connexions inhabituelles à des infrastructures VPN inconnues. Les communications liées au recrutement doivent également être examinées pour détecter des signes d’usurpation d’identité ou d’offres d’emploi frauduleuses.

Flux d’attaque

Détections

Possibilité d’exécution via des lignes de commande PowerShell cachées (via cmdline)

Équipe SOC Prime
10 août 2026

Création possible de tâche planifiée (via powershell)

Équipe SOC Prime
10 août 2026

Création possible de tâche planifiée utilisant Powershell (via powershell)

Équipe SOC Prime
10 août 2026

Chaînes Powershell suspectes (via powershell)

Équipe SOC Prime
10 août 2026

cURL écrivant un fichier dans un répertoire système (via cmdline)

Équipe SOC Prime
10 août 2026

Permissions dangereuses pour un binaire/script/dossier définies (via cmdline)

Équipe SOC Prime
10 août 2026

Téléchargement / Envoi de fichiers à distance via des outils standards (via cmdline)

Équipe SOC Prime
10 août 2026

Accès suspect aux configurations d’interface VPN WireGuard (via file_event)

Équipe SOC Prime
10 août 2026

IOCs (HashSha256) pour détecter : Ingénierie sociale par UAC-0145 : Compromission pendant le processus de recrutement

Règles AI de SOC Prime
10 août 2026

IOCs (HashSha1) pour détecter : Ingénierie sociale par UAC-0145 : Compromission pendant le processus de recrutement

Règles AI de SOC Prime
10 août 2026

IOCs (HashMd5) pour détecter : Ingénierie sociale par UAC-0145 : Compromission pendant le processus de recrutement

Règles AI de SOC Prime
10 août 2026

IOCs (SourceIP) pour détecter : Ingénierie sociale par UAC-0145 : Compromission pendant le processus de recrutement

Règles AI de SOC Prime
10 août 2026

IOCs (DestinationIP) pour détecter : Ingénierie sociale par UAC-0145 : Compromission pendant le processus de recrutement

Règles AI de SOC Prime
10 août 2026

Compromission potentielle via un domaine falsifié d’une entreprise informatique et un client VPN modifié [Serveur web]

Règles AI de SOC Prime
10 août 2026

Exécution PowerShell suspecte via un client VPN modifié [Windows Powershell]

Règles AI de SOC Prime
10 août 2026

Exécution d’une simulation

Prérequis : Le contrôle prévol de la télémétrie et de la base doit être passé.

Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiés et viser à générer exactement la télémétrie attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront un diagnostic erroné.

  • Narratif de l’attaque & Commandes : L’attaquant vise à obtenir persistance et exécution via le client VPN. Ils modifient le fichier de configuration WireGuard pour inclure une instruction PostUp . Cette directive appelle powershell.exe avec une ligne de commande conçue pour imiter une routine de déchiffrement personnalisée. Pour déclencher la logique de détection spécifique, la commande inclut la chaîne runScriptCommand et les identifiants spécifiques SymmetricKey and BASE64, simulant une charge utile nécessitant une clé AES-256-GCM pour le décodage.

  • Script de test de régression :

    # Simulation de l'exécution de la commande malveillante WireGuard PostUp
    # Cette commande est spécialement conçue pour correspondre à la logique de détection :
    # 1. Contient 'runScriptCommand'
    # 2. Contient 'SymmetricKey'
    # 3. Contient 'BASE64'
    
    $maliciousCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command `"runScriptCommand -Payload 'A3fG9...' -SymmetricKey 'Z2VuZXJpYy1rZXk=' -Mode 'BASE64' -Algorithm 'AES256-GCM'`""
    
    Write-Host "[+] Simulation de la commande malveillante VPN PostUp..." -ForegroundColor Cyan
    Invoke-Expression $maliciousCommand
    Write-Host "[+] Commande de simulation exécutée." -ForegroundColor Green
  • Commandes de nettoyage :

    # Aucune persistance n'est réellement créée dans ce script de simulation,
    # car il exécute simplement la commande une fois dans la session en cours.
    # Si le script avait modifié un fichier de configuration, nous le rétablirions ici.
    Write-Host "[+] Nettoyage de l'environnement de simulation..." -ForegroundColor Yellow