SOC Prime Bias: Critical

10 Jul 2026 18:09 UTC

UNC6692: Explorando el Ecosistema de Malware SNOW

Author Photo
SOC Prime Team linkedin icon Seguir
UNC6692: Explorando el Ecosistema de Malware SNOW
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

UNC6692 es un actor de amenaza que utiliza campañas de ingeniería social de múltiples etapas para entregar el ecosistema malware SNOW. La operación combina suplantación de Microsoft Teams y bombardeo de correos electrónicos para crear urgencia y confianza antes de entregar cargas maliciosas a través de los buckets de AWS S3. Su kit de herramientas modular incluye extensiones de navegador, utilidades de tunelización basadas en Python y puertas traseras que permiten el compromiso total del dominio.

Investigación

La investigación describe una campaña en la que UNC6692 creó una crisis operativa artificial mediante inundación de correos electrónicos y luego contactó a las víctimas a través de Microsoft Teams haciéndose pasar por soporte técnico. Los analistas identificaron una cadena de despliegue construida alrededor de SNOWBELT, SNOWGLAZE y SNOWBASIN. La intrusión finalmente condujo al compromiso de un Controlador de Dominio y la exfiltración de la NTDS.dit base de datos.

Mitigación

Los defensores deben restringir el acceso externo a Microsoft Teams y aplicar una verificación de identidad estricta para las interacciones tipo mesa de ayuda. Las organizaciones también deben monitorear una actividad inusual en AWS S3 y controlar la ejecución de AutoHotkey y ejecuciones portátiles de Python. Además, auditar extensiones del navegador Chromium y vigilar la tunelización de WebSocket no autorizada puede mejorar la detección.

Respuesta

Si se detecta esta actividad, los equipos de seguridad deben aislar los sistemas afectados y revisar todas las extensiones de navegador recientemente instaladas. Los investigadores deben analizar el tráfico SOCKS o WebSocket saliente inusual y buscar escaneos internos de puertos 135, 445, y 3389. La revisión inmediata de sesiones RDP administrativas e intentos de acceso a LSASS también es necesaria para detener más movimientos laterales.

Flujo de Ataque

## Ejecución de Simulación

Prerrequisito: La Verificación Previa de Telemetría y Base debe haber pasado.

Razonamiento: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTP identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.

  • Narrativa del Ataque y Comandos: El adversario ha obtenido acceso inicial y ahora está intentando establecer comando y control (C2) y realizar un reconocimiento local utilizando el marco de malware SNOWBASIN. Para evitar la detección por AV basado en firmas simples, el malware invoca powershell.exe para ejecutar un bloque de comandos codificado y ofuscado. Este bloque de comandos está diseñado para descargar una carga secundaria y ejecutarla en memoria, imitando el comportamiento del actor de amenaza UNC6692.

  • Script de Prueba de Regresión:

    # Simulación de ejecución de estilo SNOWBASIN de PowerShell
    # Este script ejecuta un comando codificado en base64 para activar la regla de detección
    $EncodedCommand = [Convert]::ToBase64String([System.Text.Encoding]::Unicode.GetBytes("Write-Output 'SNOWBASIN Simulation: Establishing C2...'"))
    Start-Process "powershell.exe" -ArgumentList "-EncodedCommand $EncodedCommand" -WindowStyle Hidden
  • Comandos de Limpieza:

    # No se crearon artefactos persistentes por el script de simulación.
    # Si se crearon archivos temporales, deben eliminarse:
    Remove-Item -Path "$env:TEMPsnowbasin_sim.tmp" -ErrorAction SilentlyContinue