UNC6692: Explorando el Ecosistema de Malware SNOW
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
UNC6692 es un actor de amenaza que utiliza campañas de ingeniería social de múltiples etapas para entregar el ecosistema malware SNOW. La operación combina suplantación de Microsoft Teams y bombardeo de correos electrónicos para crear urgencia y confianza antes de entregar cargas maliciosas a través de los buckets de AWS S3. Su kit de herramientas modular incluye extensiones de navegador, utilidades de tunelización basadas en Python y puertas traseras que permiten el compromiso total del dominio.
Investigación
La investigación describe una campaña en la que UNC6692 creó una crisis operativa artificial mediante inundación de correos electrónicos y luego contactó a las víctimas a través de Microsoft Teams haciéndose pasar por soporte técnico. Los analistas identificaron una cadena de despliegue construida alrededor de SNOWBELT, SNOWGLAZE y SNOWBASIN. La intrusión finalmente condujo al compromiso de un Controlador de Dominio y la exfiltración de la NTDS.dit base de datos.
Mitigación
Los defensores deben restringir el acceso externo a Microsoft Teams y aplicar una verificación de identidad estricta para las interacciones tipo mesa de ayuda. Las organizaciones también deben monitorear una actividad inusual en AWS S3 y controlar la ejecución de AutoHotkey y ejecuciones portátiles de Python. Además, auditar extensiones del navegador Chromium y vigilar la tunelización de WebSocket no autorizada puede mejorar la detección.
Respuesta
Si se detecta esta actividad, los equipos de seguridad deben aislar los sistemas afectados y revisar todas las extensiones de navegador recientemente instaladas. Los investigadores deben analizar el tráfico SOCKS o WebSocket saliente inusual y buscar escaneos internos de puertos 135, 445, y 3389. La revisión inmediata de sesiones RDP administrativas e intentos de acceso a LSASS también es necesaria para detener más movimientos laterales.
Flujo de Ataque
Detecciones
Conexión de Red Sospechosa por Python (vía network_connection)
Ver
Binarios / Scripts Sospechosos en Ubicación de Inicio Automático (vía file_event)
Ver
Intento de Creación de Script AutoHotkey Posible (vía file_event)
Ver
Intento de Ejecución de Script AutoHotkey Posible (vía cmdline)
Ver
Detección de Túnel WebSocket y Proxy SOCKS SNOWGLAZE [Conexión de Red de Windows]
Ver
Detectar Anomalías de Acceso y Descarga de Objetos S3 por UNC6692 [AWS Cloudtrail]
Ver
Detectar Ejecución de Comando PowerShell por SNOWBASIN [Powershell de Windows]
Ver
Detección de Uso de AutoHotkey y PsExec en la Campaña UNC6692 [Creación de Procesos de Windows]
Ver
## Ejecución de Simulación
Prerrequisito: La Verificación Previa de Telemetría y Base debe haber pasado.
Razonamiento: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTP identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.
-
Narrativa del Ataque y Comandos: El adversario ha obtenido acceso inicial y ahora está intentando establecer comando y control (C2) y realizar un reconocimiento local utilizando el marco de malware SNOWBASIN. Para evitar la detección por AV basado en firmas simples, el malware invoca
powershell.exepara ejecutar un bloque de comandos codificado y ofuscado. Este bloque de comandos está diseñado para descargar una carga secundaria y ejecutarla en memoria, imitando el comportamiento del actor de amenaza UNC6692. -
Script de Prueba de Regresión:
# Simulación de ejecución de estilo SNOWBASIN de PowerShell # Este script ejecuta un comando codificado en base64 para activar la regla de detección $EncodedCommand = [Convert]::ToBase64String([System.Text.Encoding]::Unicode.GetBytes("Write-Output 'SNOWBASIN Simulation: Establishing C2...'")) Start-Process "powershell.exe" -ArgumentList "-EncodedCommand $EncodedCommand" -WindowStyle Hidden -
Comandos de Limpieza:
# No se crearon artefactos persistentes por el script de simulación. # Si se crearon archivos temporales, deben eliminarse: Remove-Item -Path "$env:TEMPsnowbasin_sim.tmp" -ErrorAction SilentlyContinue