UAC-0145が採用をテーマにしたソーシャルエンジニアリングで被害者を標的に
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
UAC-0145 脅威アクターのクラスターは、求職プラットフォームを通じて IT 専門家を標的とする高度なソーシャルエンジニアリングキャンペーンを実施しています。攻撃者は IT 企業および人事担当者を装い、技術面接に誘導して被害者に悪意のある VPN クライアントをインストールさせます。これらの改変された WireGuard クライアントは、接続を確立した後に不正な PowerShell またはシェルコマンドを実行するよう設計されています。
調査
調査の結果、攻撃者は偽の求人情報と Zoom ミーティングを利用してターゲットとの信頼を築こうとしていることが明らかになりました。被害者には、SourceForge にホストされている SopraVPN という改変された VPN クライアントが提供されます。このクライアントはカスタマイズされた BASE64 アルファベットと AES-256-GCM 暗号を使用してコマンドを隠蔽しています。その後、Windows 上のスケジュールされたタスクを通じてペイロードの配布を引き起こします。 cURL Linux 上でのコマンド。
緩和策
特に通信および IT 企業は、管理されたデバイスからのみ企業リソースへのアクセスを許可するべきです。疑わしい活動を特定するため、強力なエンドポイント検出および対応 (EDR) ソリューションを展開することが不可欠です。また、継続的なエンドポイント監視と管理されたデバイスポリシーの厳格な施行により、個人システムからの不正アクセスのリスクを減らすことができます。
対応
疑わしい活動が検出された場合、影響を受けたシステムは隔離され、悪意のあるクライアントに関連する VPN 資格情報を無効にする必要があります。アナリストは、PowerShell またはスケジュールされたタスクを含むものを探し、未知の VPN インフラストラクチャへの不審な接続を調査するべきです。偽装や詐欺的な求人情報の兆候がないか、採用関連の通信も確認する必要があります。 cURL and investigate unusual connections to unknown VPN infrastructure. Recruitment-related communications should also be reviewed for signs of impersonation or fraudulent job offers.
攻撃フロー
検知
隠された PowerShell コマンドラインによる実行の可能性 (cmdline 経由)
Proof of Value
スケジュールドタスク作成の可能性 (powershell 経由)
Proof of Value
PowerShell を用いたスケジュールドタスク作成の可能性 (powershell 経由)
Proof of Value
疑わしい PowerShell 文字列 (powershell 経由)
Proof of Value
cURL によるシステムディレクトリへのファイル書き込み (cmdline 経由)
Proof of Value
バイナリ/スクリプト/フォルダへの危険な権限の設定 (cmdline 経由)
Proof of Value
標準ツールを使用したリモートファイルのアップロード/ダウンロード (cmdline 経由)
Proof of Value
WireGuard VPN インターフェース設定への疑わしいアクセス (file_event 経由)
Proof of Value
IOC (HashSha256) を検出する: UAC-0145 によるソーシャルエンジニアリング: 採用プロセス中の妥協
Proof of Value
IOC (HashSha1) を検出する: UAC-0145 によるソーシャルエンジニアリング: 採用プロセス中の妥協
Proof of Value
IOC (HashMd5) を検出する: UAC-0145 によるソーシャルエンジニアリング: 採用プロセス中の妥協
Proof of Value
IOC (SourceIP) を検出する: UAC-0145 によるソーシャルエンジニアリング: 採用プロセス中の妥協
Proof of Value
IOC (DestinationIP) を検出する: UAC-0145 によるソーシャルエンジニアリング: 採用プロセス中の妥協
Proof of Value
偽の IT 企業ドメインと改変された VPN クライアントによる潜在的な妥協 [ウェブサーバー]
Proof of Value
改変された VPN クライアントによる疑わしい PowerShell 実行 [Windows Powershell]
Proof of Value
シミュレーション実行
前提条件: テレメトリーおよびベースラインの事前チェックが合格している必要があります。
理論的根拠: このセクションは、検出ルールをトリガーするために設計された対抗技術 (TTP) の正確な実行を詳述します。コマンドと説明は、特定された TTP を直接反映し、検出ロジックによって期待される正確なテレメトリーを生成することを目的としています。抽象的または無関係な例は誤診につながります。
-
攻撃の説明&コマンド: 攻撃者は、VPN クライアントを介して持続性と実行を達成しようとしています。彼らは WireGuard 設定ファイルを変更して
PostUpディレクティブを含めます。このディレクティブはpowershell.exeを呼び出し、カスタム復号ルーチンを模倣するためのコマンド ラインを設計しています。特定の検出ロジックをトリガーするため、コマンドには文字列runScriptCommandおよび特定の識別子SymmetricKeyandBASE64を含め、AES-256-GCM キーを必要とするペイロードをシミュレートします。 -
リグレッションテストスクリプト:
# 悪意のある WireGuard PostUp コマンドの実行のシミュレーション # このコマンドは検出ロジックに合致するよう特に作成されています: # 1. 'runScriptCommand' を含む # 2. 'SymmetricKey' を含む # 3. 'BASE64' を含む $maliciousCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command `"runScriptCommand -Payload 'A3fG9...' -SymmetricKey 'Z2VuZXJpYy1rZXk=' -Mode 'BASE64' -Algorithm 'AES256-GCM'`"" Write-Host "[+] 悪意のあるVPN PostUpコマンドをシミュレーションしています..." -ForegroundColor Cyan Invoke-Expression $maliciousCommand Write-Host "[+] シミュレーションコマンドが実行されました。" -ForegroundColor Green -
クリーンアップコマンド:
# このシミュレーションスクリプトでは実際の持続性は作成されません、 # コマンドは現在のセッションで一度実行されるだけです。 # スクリプトが設定ファイルを変更していた場合、ここで元に戻します。 Write-Host "[+] シミュレーション環境をクリーンアップしています..." -ForegroundColor Yellow