Vetores Primários de Comprometimento Utilizados pelo UAC-0145 em Julho de 2026
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
O grupo de ameaças UAC-0145, também conhecido como Sandworm ou APT44, depende de múltiplos vetores de comprometimento inicial, incluindo instaladores de software distribuídos por torrent e engenharia social por meio do mensageiro Signal. A operação usa famílias de malware personalizadas como GHETTOVIBE e SCOUTCURL junto com ferramentas legítimas como OpenSSH e TOR para suportar movimento lateral e encaminhamento de portas. Também emprega uma técnica estilo ClickFix com prompts de CAPTCHA falsos que enganam os usuários a rodar comandos maliciosos do PowerShell.
Investigação
CERT-UA investigou o UAC-0145 e identificou uma mudança de comprometimento passivo através de software entregue por torrent para uma engenharia social mais direta em plataformas de mensagens. A investigação revelou o uso de redirecionadores avançados baseados na Web através de Cloaking.House e SMARTAXE, que dependem de contratos inteligentes para resolução dinâmica de domínios. A análise de sistemas comprometidos também revelou múltiplos carregadores e backdoors direcionados tanto para dispositivos Windows quanto Android.
Mitigação
Administradores de sistema devem monitorar o uso não autorizado de OpenSSH e TOR para encaminhamento de portas e impor controles rígidos sobre a execução de PowerShell. As organizações devem treinar os usuários a reconhecerem engenharia social estilo ClickFix e evitar baixar software de fontes de torrent não confiáveis. Administradores web devem também proteger plataformas CMS e monitorar alterações não autorizadas de scripts ou atividade de web shells.
Resposta
Se esta atividade for detectada, os respondedores de incidentes devem isolar sistemas afetados e investigar encaminhamento de portas de rede não autorizado, especialmente sobre as portas 445, 3389, e 22. As equipes forenses devem escanear malware como GHETTOVIBE e SCOUTCURL e revisar sistemas em busca de entradas de inicialização não autorizadas. Equipes devem também monitorar por atividades suspeitas de exfiltração envolvendo rsync ou uso da API do Dropbox.
Fluxo de Ataque
Detectações
Encaminhamento de Porta SSH Suspeita [Windows] (via linha de comando)
Ver
Possível Exfiltração de Dados através da Ferramenta Rsync (via linha de comando)
Ver
Execução de Python a partir de Pastas Suspeitas (via linha de comando)
Ver
RenPy ou Motor Python Executando Binário de Diretório Gravável pelo Usuário (via linha de comando)
Ver
Execução de Alteração de Página de Código Incomum (via linha de comando)
Ver
Possível Execução de Scripts de Logon Diretos (via linha de comando)
Ver
Possível Uso de Ferramenta de Tunelamento [Windows] (via linha de comando)
Ver
Possível Abuso de Scripts de Logon (via powershell)
Ver
Possível Exfiltração de Dados através de WebRequests (via powershell)
Ver
Binários / Scripts Suspeitos em Local de Autoinício (via evento_de_arquivo)
Ver
Mensageiro Signal Solta Arquivos Suspeitos (via evento_de_arquivo)
Ver
Criação de Arquivo de Script Suspeito Pelo PowerShell (via evento_de_arquivo)
Ver
Possíveis Ferramentas da Rede Tor (via evento_de_arquivo)
Ver
Possível Abuso do DuckDuckGo Como Canal C2 (via consulta_dns)
Ver
Possível Infiltração / Exfiltração de Dados / C2 via Serviços / Ferramentas de Terceiros (via dns)
Ver
Possível Tentativa de Comunicação com Domínio de Lookup de IP (via dns)
Ver
IOCs (HashSha256) para detectar: Vetores Primários de Comprometimento de UAC-0145 a partir de julho de 2026
Ver
IOCs (HashSha1) para detectar: Vetores Primários de Comprometimento de UAC-0145 a partir de julho de 2026
Ver
IOCs (HashMd5) para detectar: Vetores Primários de Comprometimento de UAC-0145 a partir de julho de 2026
Ver
Detecção de Comunicações de Rede Maliciosas com offlce366.com e 365softupdate.com [Windows Network Connection]
Ver
Detecção de Código SMARTAXE Modificando Conteúdo Web via Chamadas de Contrato Inteligente [Webserver]
Ver
Detecção de Scripts PowerShell GHETTOVIBE e SCOUTCURL [Windows Powershell]
Ver
Execução de Simulação
Pré-requisito: O Check de Pré-vôo de Telemetria & Baseline deve ter sido aprovado.
Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos incorretos.
-
Narrativa & Comandos do Ataque: O adversário entregou com sucesso uma carga maliciosa por meio de um link dissimulado (T1189). A carga executa e tenta estabelecer um batimento cardíaco com seu servidor de Comando e Controle (C2) para receber instruções adicionais. Para contornar filtros de URL simples, o atacante usa infraestrutura se passando por serviços legítimos da Microsoft. A carga tentará resolver e conectar-se a
office366.com. Esta ação visa gerar atelemetriaespecífica necessária para acionar a regra de detecção. -
Script de Teste de Regressão:
# Script de simulação para acionar a detecção de conexões de domínio maliciosas $dominiosMaliciosos = @("office366.com", "365softupdate.com") foreach ($dominio in $dominiosMaliciosos) { Write-Host "Simulando tentativa de conexão para: $dominio" -ForegroundColor Yellow try { # Usamos Resolve-DnsName e Test-NetConnection para garantir # que tanto a telemetria de DNS quanto de Conexão de Rede sejam geradas. $dns = Resolve-DnsName -Name $dominio -ErrorAction SilentlyContinue if ($dns) { Test-NetConnection -ComputerName $dominio -Port 80 -WarningAction SilentlyContinue } else { Write-Host "Domínio $dominio não resolveu, mas tentando conexão via IP/Simulação direta." # Alternativa: simulando a lógica do evento de rede mesmo se o DNS falhar New-Object System.Net.Sockets.TcpClient("office366.com", 80) | Out-Null } } catch { Write-Host "Conexão para $dominio falhou (esperado se o domínio estiver afundado), mas a telemetria deveria ter sido gerada." -ForegroundColor Cyan } } -
Comandos de Limpeza:
# Nenhuma alteração permanente feita no sistema. # Simplesmente limpar o histórico do console de simulação. Clear-Host