SOC Prime Bias: Crítico

16 Jul 2026 14:05 UTC

Vetores Primários de Comprometimento Utilizados pelo UAC-0145 em Julho de 2026

Author Photo
SOC Prime Team linkedin icon Seguir
Vetores Primários de Comprometimento Utilizados pelo UAC-0145 em Julho de 2026
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

O grupo de ameaças UAC-0145, também conhecido como Sandworm ou APT44, depende de múltiplos vetores de comprometimento inicial, incluindo instaladores de software distribuídos por torrent e engenharia social por meio do mensageiro Signal. A operação usa famílias de malware personalizadas como GHETTOVIBE e SCOUTCURL junto com ferramentas legítimas como OpenSSH e TOR para suportar movimento lateral e encaminhamento de portas. Também emprega uma técnica estilo ClickFix com prompts de CAPTCHA falsos que enganam os usuários a rodar comandos maliciosos do PowerShell.

Investigação

CERT-UA investigou o UAC-0145 e identificou uma mudança de comprometimento passivo através de software entregue por torrent para uma engenharia social mais direta em plataformas de mensagens. A investigação revelou o uso de redirecionadores avançados baseados na Web através de Cloaking.House e SMARTAXE, que dependem de contratos inteligentes para resolução dinâmica de domínios. A análise de sistemas comprometidos também revelou múltiplos carregadores e backdoors direcionados tanto para dispositivos Windows quanto Android.

Mitigação

Administradores de sistema devem monitorar o uso não autorizado de OpenSSH e TOR para encaminhamento de portas e impor controles rígidos sobre a execução de PowerShell. As organizações devem treinar os usuários a reconhecerem engenharia social estilo ClickFix e evitar baixar software de fontes de torrent não confiáveis. Administradores web devem também proteger plataformas CMS e monitorar alterações não autorizadas de scripts ou atividade de web shells.

Resposta

Se esta atividade for detectada, os respondedores de incidentes devem isolar sistemas afetados e investigar encaminhamento de portas de rede não autorizado, especialmente sobre as portas 445, 3389, e 22. As equipes forenses devem escanear malware como GHETTOVIBE e SCOUTCURL e revisar sistemas em busca de entradas de inicialização não autorizadas. Equipes devem também monitorar por atividades suspeitas de exfiltração envolvendo rsync ou uso da API do Dropbox.

<div class="wp-block-socprime-category-attack-flow attack-flow-class" data-title="Attack Flow" data-attack-flow="flowchart TD step_initial_access["Initial Access: T1566 Phishing and T1684 Social Engineering via Signal messenger and backdoored software"] rules_for_initial_access("<b>Rule Name</b>: Signal Messenger Drops Suspicious Files<br/><b>Rule ID</b>: 7dffe540-ea14-44da-8b1d-e6387f879c5f") step_execution["Execution: T1204.004 User Execution: Malicious Copy and Paste via ClickFix fake CAPTCHA leading to GHETTOVIBE and FLUIDLEECH"] step_persistence["Persistence: T1547.001 Registry Run Keys / Startup Folder and T1037.005 Startup Items via Copilot Agent.vbs"] rules_for_persistence("<b>Rule Name</b>: Suspicious Binary / Scripts in Autostart Location (via file_event)<br/><b>Rule ID</b>: d5fe94b1-93ec-4c40-9acc-0c7de41a24c3<hr/><b>Rule Name</b>: Possible Direct Logon Scripts Execution (via cmdline)<br/><b>Rule ID</b>: 895871af-efca-4b6c-a45a-c573553d54cc<hr/><b>Rule Name</b>: Possible Logon Scripts Abuse (via powershell)<br/><b>Rule ID</b>: 21f6549a-f42a-4292-bbab-751306fef260") step_recon_collection["Reconnaissance & Collection: SCOUTCURL and COWARDDUCK (Android) collecting system data, contacts, and messaging keys (T1213.005)"] step_c2_exfiltration["C2 & Exfiltration: T1027.003 Steganography and T1102.003 Web Service Communication via DuckDuckGo and Dropbox, plus T1020 Automated Exfiltration via RSYNC"] rules_for_c2_exfiltration("<b>Rule Name</b>: Possible DuckDuckGo Abuse As C2 Channel (via dns_query)<br/><b>Rule ID</b>: dc0a9381-1453-4a86-8aef-9385b4e02dcf<hr/><b>Rule Name</b>: Possible Data Exfiltration over Rsync Tool (via cmdline)<br/><b>Rule ID</b>: 224e412f-de7f-40cb-9597-eabcbb1a74c7") step_lateral_movement["Lateral Movement: T1210 Exploitation of Remote Services using OpenSSH and TOR for port forwarding"] rules_for_lateral_movement("<b>Rule Name</b>: Suspicious SSH Port Forwarding [Windows] (via cmdline)<br/><b>Rule ID</b>: f824457e-facc-4337-ae98-c64ed9a3eb88<hr/><b>Rule Name</b>: Possible Tor Network Tools (via file_event)<br/><b>Rule ID</b>: 04a7a5a9-182c-4085-b7ed-7854c42cc184<hr/><b>Rule Name</b>: Possible Tunneling Tool Usage [Windows] (via cmdline)<br/><b>Rule ID

Fluxo de Ataque

Detectações

Encaminhamento de Porta SSH Suspeita [Windows] (via linha de comando)

Equipe SOC Prime
15 Jul 2026

Possível Exfiltração de Dados através da Ferramenta Rsync (via linha de comando)

Equipe SOC Prime
15 Jul 2026

Execução de Python a partir de Pastas Suspeitas (via linha de comando)

Equipe SOC Prime
15 Jul 2026

RenPy ou Motor Python Executando Binário de Diretório Gravável pelo Usuário (via linha de comando)

Equipe SOC Prime
15 Jul 2026

Execução de Alteração de Página de Código Incomum (via linha de comando)

Equipe SOC Prime
15 Jul 2026

Possível Execução de Scripts de Logon Diretos (via linha de comando)

Equipe SOC Prime
15 Jul 2026

Possível Uso de Ferramenta de Tunelamento [Windows] (via linha de comando)

Equipe SOC Prime
15 Jul 2026

Possível Abuso de Scripts de Logon (via powershell)

Equipe SOC Prime
15 Jul 2026

Possível Exfiltração de Dados através de WebRequests (via powershell)

Equipe SOC Prime
15 Jul 2026

Binários / Scripts Suspeitos em Local de Autoinício (via evento_de_arquivo)

Equipe SOC Prime
15 Jul 2026

Mensageiro Signal Solta Arquivos Suspeitos (via evento_de_arquivo)

Equipe SOC Prime
15 Jul 2026

Criação de Arquivo de Script Suspeito Pelo PowerShell (via evento_de_arquivo)

Equipe SOC Prime
15 Jul 2026

Possíveis Ferramentas da Rede Tor (via evento_de_arquivo)

Equipe SOC Prime
15 Jul 2026

Possível Abuso do DuckDuckGo Como Canal C2 (via consulta_dns)

Equipe SOC Prime
15 Jul 2026

Possível Infiltração / Exfiltração de Dados / C2 via Serviços / Ferramentas de Terceiros (via dns)

Equipe SOC Prime
15 Jul 2026

Possível Tentativa de Comunicação com Domínio de Lookup de IP (via dns)

Equipe SOC Prime
15 Jul 2026

IOCs (HashSha256) para detectar: Vetores Primários de Comprometimento de UAC-0145 a partir de julho de 2026

Regras de IA da SOC Prime
16 Jul 2026

IOCs (HashSha1) para detectar: Vetores Primários de Comprometimento de UAC-0145 a partir de julho de 2026

Regras de IA da SOC Prime
16 Jul 2026

IOCs (HashMd5) para detectar: Vetores Primários de Comprometimento de UAC-0145 a partir de julho de 2026

Regras de IA da SOC Prime
16 Jul 2026

Detecção de Comunicações de Rede Maliciosas com offlce366.com e 365softupdate.com [Windows Network Connection]

Regras de IA da SOC Prime
16 Jul 2026

Detecção de Código SMARTAXE Modificando Conteúdo Web via Chamadas de Contrato Inteligente [Webserver]

Regras de IA da SOC Prime
16 Jul 2026

Detecção de Scripts PowerShell GHETTOVIBE e SCOUTCURL [Windows Powershell]

Regras de IA da SOC Prime
16 Jul 2026

Execução de Simulação

Pré-requisito: O Check de Pré-vôo de Telemetria & Baseline deve ter sido aprovado.

Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos incorretos.

  • Narrativa & Comandos do Ataque: O adversário entregou com sucesso uma carga maliciosa por meio de um link dissimulado (T1189). A carga executa e tenta estabelecer um batimento cardíaco com seu servidor de Comando e Controle (C2) para receber instruções adicionais. Para contornar filtros de URL simples, o atacante usa infraestrutura se passando por serviços legítimos da Microsoft. A carga tentará resolver e conectar-se a office366.com. Esta ação visa gerar a telemetria específica necessária para acionar a regra de detecção.

  • Script de Teste de Regressão:

    # Script de simulação para acionar a detecção de conexões de domínio maliciosas
    $dominiosMaliciosos = @("office366.com", "365softupdate.com")
    
    foreach ($dominio in $dominiosMaliciosos) {
        Write-Host "Simulando tentativa de conexão para: $dominio" -ForegroundColor Yellow
        try {
            # Usamos Resolve-DnsName e Test-NetConnection para garantir 
            # que tanto a telemetria de DNS quanto de Conexão de Rede sejam geradas.
            $dns = Resolve-DnsName -Name $dominio -ErrorAction SilentlyContinue
            if ($dns) {
                Test-NetConnection -ComputerName $dominio -Port 80 -WarningAction SilentlyContinue
            } else {
                Write-Host "Domínio $dominio não resolveu, mas tentando conexão via IP/Simulação direta."
                # Alternativa: simulando a lógica do evento de rede mesmo se o DNS falhar
                New-Object System.Net.Sockets.TcpClient("office366.com", 80) | Out-Null
            }
        } catch {
            Write-Host "Conexão para $dominio falhou (esperado se o domínio estiver afundado), mas a telemetria deveria ter sido gerada." -ForegroundColor Cyan
        }
    }
  • Comandos de Limpeza:

    # Nenhuma alteração permanente feita no sistema. 
    # Simplesmente limpar o histórico do console de simulação.
    Clear-Host