Vecteurs de Compromission Principaux Utilisés par UAC-0145 en Juillet 2026
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Le groupe de menaces UAC-0145, également connu sous le nom de Sandworm ou APT44, repose sur plusieurs vecteurs de compromission initiaux, y compris des installateurs de logiciels distribués par torrent et l’ingénierie sociale via le messager Signal. L’opération utilise des familles de logiciels malveillants personnalisés comme GHETTOVIBE et SCOUTCURL, ainsi que des outils légitimes comme OpenSSH et TOR pour soutenir les mouvements latéraux et le transfert de port. Elle emploie également une technique de type ClickFix avec des sollicitations CAPTCHA factices qui incitent les utilisateurs à exécuter des commandes PowerShell malveillantes.
Enquête
Le CERT-UA a enquêté sur UAC-0145 et a identifié un passage de la compromission passive par le biais de logiciels distribués via torrent à une ingénierie sociale plus directe sur les plateformes de messagerie. L’enquête a révélé l’utilisation d’une redirection web avancée via Cloaking.House et SMARTAXE, qui repose sur des contrats intelligents pour la résolution de domaines dynamiques. L’analyse des systèmes compromis a également révélé de nombreux chargeurs et portes dérobées visant à la fois les appareils Windows et Android.
Atténuation
Les administrateurs système devraient surveiller l’utilisation non autorisée d’OpenSSH et de TOR pour le transfert de port et appliquer des contrôles stricts autour de l’exécution de PowerShell. Les organisations devraient former les utilisateurs à reconnaître l’ingénierie sociale de type ClickFix et à éviter de télécharger des logiciels depuis des sources torrent non fiables. Les administrateurs web devraient également sécuriser les plateformes CMS et surveiller les changements de script non autorisés ou l’activité de web shell.
Réponse
Si cette activité est détectée, les intervenants d’incidents devraient isoler les systèmes affectés et enquêter sur le transfert de port réseau non autorisé, notamment sur les ports 445, 3389, et 22. Les équipes de forensic devraient rechercher des logiciels malveillants tels que GHETTOVIBE et SCOUTCURL et examiner les systèmes pour les entrées de démarrage non autorisées. Les équipes devraient également surveiller les activités d’exfiltration suspectes impliquant rsync ou l’utilisation de l’API Dropbox.
Flux d’attaque
Détections
Transfert de Port SSH Suspect [Windows] (via cmdline)
Voir
Exfiltration de Données Possible via Outil Rsync (via cmdline)
Voir
Exécution de Python à partir de Dossiers Suspicious (via cmdline)
Voir
RenPy ou Moteur Python Exécutant un Binaire depuis un Répertoire Accessible en Écriture par l’Utilisateur (via cmdline)
Voir
Exécution Inhabituelle de Changement de Page de Code (via cmdline)
Voir
Exécution Possible de Scripts de Logon Directs (via cmdline)
Voir
Usage Possible d’Outil de Tunnelisation [Windows] (via cmdline)
Voir
Abus Possible de Scripts de Logon (via powershell)
Voir
Exfiltration de Données Possible via WebRequests (via powershell)
Voir
Binaire / Scripts Suspects dans Lieu de Démarrage Automatique (via file_event)
Voir
Messenger Signal Dépose des Fichiers Suspects (via file_event)
Voir
Création de Fichier Script Suspect par Powershell (via file_event)
Voir
Outils Réseau Tor Possibles (via file_event)
Voir
Abus Possible de DuckDuckGo en Tant que Canal C2 (via dns_query)
Voir
Infiltration / Exfiltration de Données / C2 Possible via Services / Outils Tiers (via dns)
Voir
Tentative de Communications Domaine de Recherche IP Possible (via dns)
Voir
IOC (HashSha256) pour détecter : Vecteurs Primaires de Compromission de UAC-0145 à partir de Juillet 2026
Voir
IOC (HashSha1) pour détecter : Vecteurs Primaires de Compromission de UAC-0145 à partir de Juillet 2026
Voir
IOC (HashMd5) pour détecter : Vecteurs Primaires de Compromission de UAC-0145 à partir de Juillet 2026
Voir
Détection de Communications Réseau Malveillantes avec offlce366.com et 365softupdate.com [Connexion Réseau Windows]
Voir
Détection de l’Utilisateur de SMARTAXE Modifiant le Contenu Web via Appels de Contrats Intelligents [Serveur Web]
Voir
Détection de Scripts PowerShell GHETTOVIBE et SCOUTCURL [PowerShell Windows]
Voir
Exécution de Simulation
Prérequis : Le Contrôle Préliminaire de Télémétrie et Baseline doit être passé.
Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit doivent refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Les exemples abstraits ou non liés entraîneront un mauvais diagnostic.
-
Narration & Commandes de l’Attaque : L’adversaire a réussi à livrer une charge utile malveillante via un lien trompeur (T1189). La charge s’exécute et tente d’établir un battement de cœur avec son serveur C2 pour recevoir d’autres instructions. Pour contourner les filtres d’URL simples, l’attaquant utilise une infrastructure se faisant passer pour des services Microsoft légitimes. La charge tentera de résoudre et de se connecter à
office366.com. Cette action vise à générer latélémétrie dst.domainspécifique requise pour déclencher la règle de détection. -
Script de Test de Régression :
# Script de simulation pour déclencher la détection des connexions de domaine malveillantes $maliciousDomains = @("office366.com", "365softupdate.com") foreach ($domain in $maliciousDomains) { Write-Host "Simulation de tentative de connexion à : $domain" -ForegroundColor Yellow try { # Nous utilisons Resolve-DnsName et Test-NetConnection pour garantir que # la télémétrie DNS et de Connexion Réseau est générée. $dns = Resolve-DnsName -Name $domain -ErrorAction SilentlyContinue if ($dns) { Test-NetConnection -ComputerName $domain -Port 80 -WarningAction SilentlyContinue } else { Write-Host "Le domaine $domain ne s'est pas résolu, mais tentative de connexion via IP/Simulation directe." # Fallback: simulation de la logique de l'événement réseau même en cas d'échec DNS New-Object System.Net.Sockets.TcpClient("office366.com", 80) | Out-Null } } catch { Write-Host "Connexion à $domain échouée (attendu si le domaine est trou de sinkhole), mais la télémétrie aurait dû être générée." -ForegroundColor Cyan } } -
Commandes de Nettoyage :
# Aucune modification permanente n'a été apportée au système. # Effacez simplement l'historique de la console de simulation. Clear-Host