Первинні вектори компрометації, які використовує UAC-0145 станом на липень 2026 року
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Група загроз UAC-0145, також відома як Sandworm або APT44, використовує множинні вектори початкового компрометування, включаючи дистрибуцію програм через торренти та соціальну інженерію через месенджер Signal. В операції застосовуються власні сімейства зловмисного програмного забезпечення, такі як GHETTOVIBE та SCOUTCURL, разом із легітимними інструментами, такими як OpenSSH та TOR, для підтримки бокового руху та перенаправлення портів. Також використовується техніка типу ClickFix з підробними CAPTCHA-запитами, які обманюють користувачів здійснювати зловмисні команди PowerShell.
Розслідування
CERT-UA дослідила UAC-0145 і виявила перехід від пасивного компрометування через програмне забезпечення, розповсюджуване через торренти, до більш прямої соціальної інженерії на платформах обміну повідомленнями. Розслідування виявило використання передових веб-перехоплень через Cloaking.House і SMARTAXE, які базуються на смарт-контрактах для динамічного визначення доменів. Аналіз зкомпрометованих систем також виявив декілька завантажувачів та бекдорів, спрямованих на пристрої Windows і Android.
Пом’якшення
Адміністраторам систем слід стежити за несанкціонованим використанням OpenSSH і TOR для перенаправлення портів і забезпечувати суворий контроль над виконанням PowerShell. Організації повинні навчати користувачів розпізнавати соціальну інженерію типу ClickFix і уникати завантаження програм із ненадійних джерел торентів. Веб-адміністраторам також слід захищати платформи CMS і стежити за несанкціонованими змінами скриптів або активністю веб-шелів.
Відповідь
Якщо ця активність буде виявлена, реагувати на інцидент слід шляхом ізоляції уражених систем і розслідування несанкціонованого перенаправлення мережевих портів, особливо на портах 445, 3389, і 22. Форензичні команди повинні сканувати на наявність зловмисного ПЗ, такого як GHETTOVIBE і SCOUTCURL, а також перевіряти системи на предмет несанкціонованих записів в автозапуску. Командам також слід стежити за підозрілою активністю з вилучення даних, яка включає використання rsync або інтерфейсу Dropbox API.
Перебіг атаки
Виявлення
Підозріле перенаправлення портів SSH [Windows] (через командний рядок)
Proof of Value
Можливе виведення даних через інструмент Rsync (через командний рядок)
Proof of Value
Виконання Python з підозрілих папок (через командний рядок)
Proof of Value
RenPy або Python Engine виконують бінарний файл із каталогу для запису користувачем (через командний рядок)
Proof of Value
Незвичне виконання зміни кодової сторінки (через командний рядок)
Proof of Value
Можливе виконання скриптів прямого входу (через командний рядок)
Proof of Value
Можливе використання інструменту тунелювання [Windows] (через командний рядок)
Proof of Value
Можливе зловживання скриптами для входу (через powershell)
Proof of Value
Можливе виведення даних через WebRequests (через powershell)
Proof of Value
Підозрілі виконувані файли/скрипти в місці автозапуску (через file_event)
Proof of Value
Signal Messenger залишає підозрілі файли (через file_event)
Proof of Value
Підозріле створення файлу скрипта за допомогою Powershell (через file_event)
Proof of Value
Можливі інструменти мережі Tor (через file_event)
Proof of Value
Можливе зловживання DuckDuckGo як C2 каналу (через dns_query)
Proof of Value
Можлива інфільтрація/виведення/керування через сторонні сервіси/інструменти (через dns)
Proof of Value
Можливі спроби комунікацій за доменами перевірки IP (через dns)
Proof of Value
IOC (хеш SHA256) для виявлення: Основні вектори компрометації UAC-0145 станом на липень 2026
Proof of Value
IOC (хеш SHA1) для виявлення: Основні вектори компрометації UAC-0145 станом на липень 2026
Proof of Value
IOC (хеш MD5) для виявлення: Основні вектори компрометації UAC-0145 станом на липень 2026
Proof of Value
Виявлення зловмисних мережевих комунікацій з offlce366.com та 365softupdate.com [Підключення до мережі Windows]
Proof of Value
Виявлення модифікації веб-вмісту за SMARTAXE за допомогою смарт-контрактів [Вебсервер]
Proof of Value
Виявлення PowerShell скриптів GHETTOVIBE та SCOUTCURL [PowerShell Windows]
Proof of Value
Виконання симуляції
Попередня умова: Телеметрія та початкова перевірка базової лінії повинні бути пройдені.
Обґрунтування: Цей розділ містить деталі точного виконання техніки супротивника (TTP), розроблені для збудження правила виявлення. Команди та наратив обов’язково повинні безпосередньо відображати виявлені TTP і прагнути створити очікувану телеметрію, яка очікувалася від логіки виявлення. Використання абстрактних або нерелевантних прикладів призведе до хибної діагностики.
-
Сценарій атаки та команди: Супротивник успішно доставив зловмисний завантажувач через оманливе посилання (T1189). Завантажувач виконується та намагається встановити з’єднання з сервером командування і контролю (C2) для отримання подальших інструкцій. Щоб обійти прості фільтри URL, атакуючий використовує інфраструктуру, що маскується під легітимні служби Microsoft. Завантажувач спробує вирішити та підключитися до
office366.com. Ця дія призначена для генерації специфічноїdst.domainтелеметрії, необхідної для запуску правила виявлення. -
Скрипт регресійного тестування:
# Скрипт симуляції для запуску виявлення зловмисних з'єднань з доменами $maliciousDomains = @("office366.com", "365softupdate.com") foreach ($domain in $maliciousDomains) { Write-Host "Імітуємо спробу підключення до: $domain" -ForegroundColor Yellow try { # Ми використовуємо Resolve-DnsName і Test-NetConnection, щоб забезпечити # генерацію як телеметрії DNS, так і мережевого підключення. $dns = Resolve-DnsName -Name $domain -ErrorAction SilentlyContinue if ($dns) { Test-NetConnection -ComputerName $domain -Port 80 -WarningAction SilentlyContinue } else { Write-Host "Домен $domain не вирішується, але спроба підключення через IP/Безпосередню симуляцію." # Альтернативний варіант: симуляція логіки мережевих подій, навіть якщо DNS не виконався New-Object System.Net.Sockets.TcpClient("office366.com", 80) | Out-Null } } catch { Write-Host "Підключення до $domain не вдалося (очікувано, якщо домен захоплений), але телеметрія повинна бути згенерована." -ForegroundColor Cyan } } -
Команди очищення:
# Жодних постійних змін у системі не було зроблено. # Просто очистіть історію консолі симуляції. Clear-Host