SOC Prime Bias: クリティカル

10 Aug 2026 17:21 UTC

UAC-0145が採用をテーマにしたソーシャルエンジニアリングで被害者を標的に

Author Photo
SOC Prime Team linkedin icon フォローする
UAC-0145が採用をテーマにしたソーシャルエンジニアリングで被害者を標的に
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

概要

UAC-0145 脅威アクターのクラスターは、求職プラットフォームを通じて IT 専門家を標的とする高度なソーシャルエンジニアリングキャンペーンを実施しています。攻撃者は IT 企業および人事担当者を装い、技術面接に誘導して被害者に悪意のある VPN クライアントをインストールさせます。これらの改変された WireGuard クライアントは、接続を確立した後に不正な PowerShell またはシェルコマンドを実行するよう設計されています。

調査

調査の結果、攻撃者は偽の求人情報と Zoom ミーティングを利用してターゲットとの信頼を築こうとしていることが明らかになりました。被害者には、SourceForge にホストされている SopraVPN という改変された VPN クライアントが提供されます。このクライアントはカスタマイズされた BASE64 アルファベットと AES-256-GCM 暗号を使用してコマンドを隠蔽しています。その後、Windows 上のスケジュールされたタスクを通じてペイロードの配布を引き起こします。 cURL Linux 上でのコマンド。

緩和策

特に通信および IT 企業は、管理されたデバイスからのみ企業リソースへのアクセスを許可するべきです。疑わしい活動を特定するため、強力なエンドポイント検出および対応 (EDR) ソリューションを展開することが不可欠です。また、継続的なエンドポイント監視と管理されたデバイスポリシーの厳格な施行により、個人システムからの不正アクセスのリスクを減らすことができます。

対応

疑わしい活動が検出された場合、影響を受けたシステムは隔離され、悪意のあるクライアントに関連する VPN 資格情報を無効にする必要があります。アナリストは、PowerShell またはスケジュールされたタスクを含むものを探し、未知の VPN インフラストラクチャへの不審な接続を調査するべきです。偽装や詐欺的な求人情報の兆候がないか、採用関連の通信も確認する必要があります。 cURL and investigate unusual connections to unknown VPN infrastructure. Recruitment-related communications should also be reviewed for signs of impersonation or fraudulent job offers.

攻撃フロー

検知

隠された PowerShell コマンドラインによる実行の可能性 (cmdline 経由)

SOC Prime チーム
2026年8月10日

スケジュールドタスク作成の可能性 (powershell 経由)

SOC Prime チーム
2026年8月10日

PowerShell を用いたスケジュールドタスク作成の可能性 (powershell 経由)

SOC Prime チーム
2026年8月10日

疑わしい PowerShell 文字列 (powershell 経由)

SOC Prime チーム
2026年8月10日

cURL によるシステムディレクトリへのファイル書き込み (cmdline 経由)

SOC Prime チーム
2026年8月10日

バイナリ/スクリプト/フォルダへの危険な権限の設定 (cmdline 経由)

SOC Prime チーム
2026年8月10日

標準ツールを使用したリモートファイルのアップロード/ダウンロード (cmdline 経由)

SOC Prime チーム
2026年8月10日

WireGuard VPN インターフェース設定への疑わしいアクセス (file_event 経由)

SOC Prime チーム
2026年8月10日

IOC (HashSha256) を検出する: UAC-0145 によるソーシャルエンジニアリング: 採用プロセス中の妥協

SOC Prime AI ルール
2026年8月10日

IOC (HashSha1) を検出する: UAC-0145 によるソーシャルエンジニアリング: 採用プロセス中の妥協

SOC Prime AI ルール
2026年8月10日

IOC (HashMd5) を検出する: UAC-0145 によるソーシャルエンジニアリング: 採用プロセス中の妥協

SOC Prime AI ルール
2026年8月10日

IOC (SourceIP) を検出する: UAC-0145 によるソーシャルエンジニアリング: 採用プロセス中の妥協

SOC Prime AI ルール
2026年8月10日

IOC (DestinationIP) を検出する: UAC-0145 によるソーシャルエンジニアリング: 採用プロセス中の妥協

SOC Prime AI ルール
2026年8月10日

偽の IT 企業ドメインと改変された VPN クライアントによる潜在的な妥協 [ウェブサーバー]

SOC Prime AI ルール
2026年8月10日

改変された VPN クライアントによる疑わしい PowerShell 実行 [Windows Powershell]

SOC Prime AI ルール
2026年8月10日

シミュレーション実行

前提条件: テレメトリーおよびベースラインの事前チェックが合格している必要があります。

理論的根拠: このセクションは、検出ルールをトリガーするために設計された対抗技術 (TTP) の正確な実行を詳述します。コマンドと説明は、特定された TTP を直接反映し、検出ロジックによって期待される正確なテレメトリーを生成することを目的としています。抽象的または無関係な例は誤診につながります。

  • 攻撃の説明&コマンド: 攻撃者は、VPN クライアントを介して持続性と実行を達成しようとしています。彼らは WireGuard 設定ファイルを変更して PostUp ディレクティブを含めます。このディレクティブは powershell.exe を呼び出し、カスタム復号ルーチンを模倣するためのコマンド ラインを設計しています。特定の検出ロジックをトリガーするため、コマンドには文字列 runScriptCommand および特定の識別子 SymmetricKey and BASE64を含め、AES-256-GCM キーを必要とするペイロードをシミュレートします。

  • リグレッションテストスクリプト:

    # 悪意のある WireGuard PostUp コマンドの実行のシミュレーション
    # このコマンドは検出ロジックに合致するよう特に作成されています:
    # 1. 'runScriptCommand' を含む
    # 2. 'SymmetricKey' を含む
    # 3. 'BASE64' を含む
    
    $maliciousCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command `"runScriptCommand -Payload 'A3fG9...' -SymmetricKey 'Z2VuZXJpYy1rZXk=' -Mode 'BASE64' -Algorithm 'AES256-GCM'`""
    
    Write-Host "[+] 悪意のあるVPN PostUpコマンドをシミュレーションしています..." -ForegroundColor Cyan
    Invoke-Expression $maliciousCommand
    Write-Host "[+] シミュレーションコマンドが実行されました。" -ForegroundColor Green
  • クリーンアップコマンド:

    # このシミュレーションスクリプトでは実際の持続性は作成されません、
    # コマンドは現在のセッションで一度実行されるだけです。
    # スクリプトが設定ファイルを変更していた場合、ここで元に戻します。
    Write-Host "[+] シミュレーション環境をクリーンアップしています..." -ForegroundColor Yellow