Principali Vettori di Compromissione Utilizzati da UAC-0145 a Partire da Luglio 2026
Detection stack
- AIDR
- Alert
- ETL
- Query
Riassunto
Il cluster di minaccia UAC-0145, noto anche come Sandworm o APT44, si affida a molteplici vettori di compromissione iniziale, inclusi installatori di software distribuiti tramite torrent e ingegneria sociale attraverso il messenger Signal. L’operazione utilizza famiglie di malware personalizzate come GHETTOVIBE e SCOUTCURL insieme a strumenti legittimi come OpenSSH e TOR per supportare il movimento laterale e il port forwarding. Impiega anche una tecnica in stile ClickFix con falsi CAPTCHA che ingannano gli utenti a eseguire comandi PowerShell dannosi.
Indagine
CERT-UA ha indagato su UAC-0145 e ha identificato un passaggio da una compromissione passiva tramite software distribuito da torrent verso un’ingegneria sociale più diretta su piattaforme di messaggistica. L’indagine ha scoperto l’uso di reindirizzamenti web avanzati attraverso Cloaking.House e SMARTAXE, che si basano su contratti intelligenti per la risoluzione dinamica dei domini. L’analisi dei sistemi compromessi ha anche rivelato diversi loader e backdoor mirati a dispositivi Windows e Android.
Mitigazione
Gli amministratori di sistema dovrebbero monitorare l’uso non autorizzato di OpenSSH e TOR per il port forwarding e applicare controlli rigorosi sull’esecuzione di PowerShell. Le organizzazioni dovrebbero addestrare gli utenti a riconoscere l’ingegneria sociale in stile ClickFix e ad evitare di scaricare software da fonti torrent non affidabili. Anche gli amministratori web dovrebbero mettere in sicurezza le piattaforme CMS e monitorare eventuali modifiche non autorizzate agli script o attività di web shell.
Risposta
Se si rileva questa attività, i responders degli incidenti dovrebbero isolare i sistemi colpiti e indagare sul port forwarding di rete non autorizzato, specialmente sui porti 445, 3389, e 22. I team forensi dovrebbero cercare malware come GHETTOVIBE e SCOUTCURL e controllare i sistemi per voci di avvio non autorizzate. I team dovrebbero anche monitorare l’attività sospetta di esfiltrazione, che coinvolge rsync o l’uso dell’API Dropbox.
Flusso d’attacco
Rilevamenti
Port forwarding SSH sospetto [Windows] (via cmdline)
Visualizza
Possibile esfiltrazione dati tramite strumento Rsync (via cmdline)
Visualizza
Esecuzione di Python da cartelle sospette (via cmdline)
Visualizza
Motore RenPy o Python che esegue binari da directory scrivibili dall’utente (via cmdline)
Visualizza
Modifica inusuale della pagina codice in esecuzione (via cmdline)
Visualizza
Possibile esecuzione di script di accesso diretto (via cmdline)
Visualizza
Possibile utilizzo di strumenti di tunneling [Windows] (via cmdline)
Visualizza
Possibile abuso di script di login (via powershell)
Visualizza
Possibile esfiltrazione dati tramite WebRequests (via powershell)
Visualizza
Binari / Script sospetti in posizione di avvio automatico (via file_event)
Visualizza
Signal Messenger rilascia file sospetti (via file_event)
Visualizza
Creazione di file script sospetti da Powershell (via file_event)
Visualizza
Possibile utilizzo di strumenti della rete Tor (via file_event)
Visualizza
Possibile abuso di DuckDuckGo come canale C2 (via dns_query)
Visualizza
Possibile infiltrazione / esfiltrazione di dati / C2 tramite servizi / strumenti di terze parti (via dns)
Visualizza
Tentativi di comunicazione del dominio di ricerca IP (via dns)
Visualizza
IOC (HashSha256) da rilevare: Vettori di compromissione primari di UAC-0145 al luglio 2026
Visualizza
IOC (HashSha1) da rilevare: Vettori di compromissione primari di UAC-0145 al luglio 2026
Visualizza
IOC (HashMd5) da rilevare: Vettori di compromissione primari di UAC-0145 al luglio 2026
Visualizza
Rilevamento di comunicazioni di rete malevole con offlce366.com e 365softupdate.com [Connessione di rete Windows]
Visualizza
Rilevamento del codice SMARTAXE che modifica il contenuto web tramite chiamate di contratti intelligenti [Server Web]
Visualizza
Rilevamento degli script PowerShell GHETTOVIBE e SCOUTCURL [Windows Powershell]
Visualizza
Esecuzione di Simulazioni
Prerequisito: Il Controllo pre-volo di Telemetria & Baseline deve essere superato.
Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta attesa dalla logica di rilevamento. Esempi astratti o non correlati porteranno a un’errata diagnosi.
-
Narrazione e Comandi d’Attacco: L’avversario ha consegnato con successo un payload dannoso tramite un link ingannevole (T1189). Il payload viene eseguito e tenta di stabilire un battito cardiaco con il suo server di Comando e Controllo (C2) per ricevere ulteriori istruzioni. Per aggirare i semplici filtri URL, l’attaccante utilizza un’infrastruttura che si maschera da servizi Microsoft legittimi. Il payload tenterà di risolvere e connettersi a
office366.com. Questa azione è intesa a generare la specificatelemetria dst.domainrichiesta per attivare la regola di rilevamento. -
Script di Test di Regressione:
# Script di simulazione per attivare il rilevamento delle connessioni a domini malevoli $maliciousDomains = @("office366.com", "365softupdate.com") foreach ($domain in $maliciousDomains) { Write-Host "Simulando il tentativo di connessione a: $domain" -ForegroundColor Yellow try { # Usiamo Resolve-DnsName e Test-NetConnection per garantire # che siano generate sia la telemetria DNS che quella di Connessione di Rete. $dns = Resolve-DnsName -Name $domain -ErrorAction SilentlyContinue if ($dns) { Test-NetConnection -ComputerName $domain -Port 80 -WarningAction SilentlyContinue } else { Write-Host "Il dominio $domain non si è risolto, ma si tenta comunque la connessione tramite IP/Simulazione diretta." # Ripiego: simulazione della logica dell'evento di rete anche se il DNS fallisce New-Object System.Net.Sockets.TcpClient("office366.com", 80) | Out-Null } } catch { Write-Host "Connessione a $domain fallita (prevista se il dominio è stato intercettato), ma la telemetria dovrebbe essere stata generata." -ForegroundColor Cyan } } -
Comandi di Pulizia:
# Nessun cambiamento permanente effettuato al sistema. # Semplicemente cancella la cronologia della console di simulazione. Clear-Host