UNC6692: Explorando o Ecossistema de Malware SNOW
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
UNC6692 é um ator de ameaça que usa campanhas de engenharia social em várias etapas para entregar o ecossistema de malware SNOW. A operação combina personificação do Microsoft Teams e bombardeio por e-mail para criar urgência e confiança antes de entregar cargas maliciosas por meio de buckets AWS S3. Seu kit de ferramentas modular inclui extensões de navegador, utilitários de tunelamento baseados em Python e backdoors que suportam compromissos de domínio completo.
Investigação
A investigação descreve uma campanha na qual o UNC6692 criou uma crise operacional artificial por meio de bombardeio de e-mails e, em seguida, contatou as vítimas através do Microsoft Teams, fingindo ser suporte de TI. Os analistas identificaram uma cadeia de implantação construída em torno de SNOWBELT, SNOWGLAZE e SNOWBASIN. A intrusão acabou levando ao comprometimento de um Controlador de Domínio e exfiltração do NTDS.dit banco de dados.
Mitigação
Os defensores devem restringir o acesso externo ao Microsoft Teams e aplicar uma verificação rigorosa de identidade para interações de estilo de helpdesk. As organizações também devem monitorar atividades incomuns no AWS S3 e controlar a execução de AutoHotkey e runtimes portáteis do Python. Além disso, auditar extensões do navegador Chromium e observar tunelamento de WebSockets não autorizado pode melhorar a detecção.
Resposta
Se essa atividade for detectada, as equipes de segurança devem isolar os sistemas afetados e revisar todas as extensões de navegador instaladas recentemente. Os investigadores devem analisar o tráfego de saída incomum de SOCKS ou WebSocket e buscar por varreduras internas de portas 135, 445e 3389. Revisão imediata de sessões administrativas de RDP e tentativas de acesso ao LSASS também é necessária para interromper movimentos laterais adicionais.
Fluxo de Ataque
Detecções
Conexão de Rede Suspeita por Python (via network_connection)
Ver
Binários / Scripts Suspeitos em Local de Inicialização (via file_event)
Ver
Possível Tentativa de Criação de Script AutoHotkey (via file_event)
Ver
Possível Tentativa de Execução de Script AutoHotkey (via cmdline)
Ver
Detecção de Tunelamento WebSocket e Proxy SOCKS SNOWGLAZE [Conexão de Rede Windows]
Ver
Detectar Acesso e Anomalias de Download de Objetos S3 por UNC6692 [AWS Cloudtrail]
Ver
Detectar Execução de Comando PowerShell por SNOWBASIN [Windows Powershell]
Ver
Detecção de Uso de AutoHotkey e PsExec na Campanha UNC6692 [Criação de Processo do Windows]
Ver
## Execução de Simulação
Pré-requisito: O Check de Pré-voo de Telemetria & Base deve ter passado.
Justificativa: Esta seção detalha a execução precisa da técnica do invasor (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos incorretos.
-
Narrativa & Comandos do Ataque: O invasor ganhou acesso inicial e agora está tentando estabelecer comando e controle (C2) e realizar reconhecimento local usando o framework de malware SNOWBASIN. Para evitar detecção por antivírus baseado em assinatura simples, o malware invoca
powershell.exepara executar um bloco de comando codificado e ofuscado. Este bloco de comando é projetado para baixar uma carga secundária e executá-la na memória, imitando o comportamento do ator de ameaça UNC6692. -
Script de Teste de Regressão:
# Simulação de execução de PowerShell ao estilo SNOWBASIN # Este script executa um comando codificado em base64 para acionar a regra de detecção $EncodedCommand = [Convert]::ToBase64String([System.Text.Encoding]::Unicode.GetBytes("Write-Output 'SNOWBASIN Simulation: Establishing C2...'")) Start-Process "powershell.exe" -ArgumentList "-EncodedCommand $EncodedCommand" -WindowStyle Hidden -
Comandos de Limpeza:
# Nenhum artefato persistente foi criado pelo script de simulação. # Se quaisquer arquivos temporários foram criados, eles devem ser removidos: Remove-Item -Path "$env:TEMPsnowbasin_sim.tmp" -ErrorAction SilentlyContinue