SOC Prime Bias: Crítico

10 Jul 2026 18:09 UTC

UNC6692: Explorando o Ecossistema de Malware SNOW

Author Photo
SOC Prime Team linkedin icon Seguir
UNC6692: Explorando o Ecossistema de Malware SNOW
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

UNC6692 é um ator de ameaça que usa campanhas de engenharia social em várias etapas para entregar o ecossistema de malware SNOW. A operação combina personificação do Microsoft Teams e bombardeio por e-mail para criar urgência e confiança antes de entregar cargas maliciosas por meio de buckets AWS S3. Seu kit de ferramentas modular inclui extensões de navegador, utilitários de tunelamento baseados em Python e backdoors que suportam compromissos de domínio completo.

Investigação

A investigação descreve uma campanha na qual o UNC6692 criou uma crise operacional artificial por meio de bombardeio de e-mails e, em seguida, contatou as vítimas através do Microsoft Teams, fingindo ser suporte de TI. Os analistas identificaram uma cadeia de implantação construída em torno de SNOWBELT, SNOWGLAZE e SNOWBASIN. A intrusão acabou levando ao comprometimento de um Controlador de Domínio e exfiltração do NTDS.dit banco de dados.

Mitigação

Os defensores devem restringir o acesso externo ao Microsoft Teams e aplicar uma verificação rigorosa de identidade para interações de estilo de helpdesk. As organizações também devem monitorar atividades incomuns no AWS S3 e controlar a execução de AutoHotkey e runtimes portáteis do Python. Além disso, auditar extensões do navegador Chromium e observar tunelamento de WebSockets não autorizado pode melhorar a detecção.

Resposta

Se essa atividade for detectada, as equipes de segurança devem isolar os sistemas afetados e revisar todas as extensões de navegador instaladas recentemente. Os investigadores devem analisar o tráfego de saída incomum de SOCKS ou WebSocket e buscar por varreduras internas de portas 135, 445e 3389. Revisão imediata de sessões administrativas de RDP e tentativas de acesso ao LSASS também é necessária para interromper movimentos laterais adicionais.

Fluxo de Ataque

## Execução de Simulação

Pré-requisito: O Check de Pré-voo de Telemetria & Base deve ter passado.

Justificativa: Esta seção detalha a execução precisa da técnica do invasor (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos incorretos.

  • Narrativa & Comandos do Ataque: O invasor ganhou acesso inicial e agora está tentando estabelecer comando e controle (C2) e realizar reconhecimento local usando o framework de malware SNOWBASIN. Para evitar detecção por antivírus baseado em assinatura simples, o malware invoca powershell.exe para executar um bloco de comando codificado e ofuscado. Este bloco de comando é projetado para baixar uma carga secundária e executá-la na memória, imitando o comportamento do ator de ameaça UNC6692.

  • Script de Teste de Regressão:

    # Simulação de execução de PowerShell ao estilo SNOWBASIN
    # Este script executa um comando codificado em base64 para acionar a regra de detecção
    $EncodedCommand = [Convert]::ToBase64String([System.Text.Encoding]::Unicode.GetBytes("Write-Output 'SNOWBASIN Simulation: Establishing C2...'"))
    Start-Process "powershell.exe" -ArgumentList "-EncodedCommand $EncodedCommand" -WindowStyle Hidden
  • Comandos de Limpeza:

    # Nenhum artefato persistente foi criado pelo script de simulação.
    # Se quaisquer arquivos temporários foram criados, eles devem ser removidos:
    Remove-Item -Path "$env:TEMPsnowbasin_sim.tmp" -ErrorAction SilentlyContinue