UNC6692: SNOWマルウェアエコシステムの探求
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
UNC6692は、SNOWマルウェアエコシステムを配信するために多段階のソーシャルエンジニアリングキャンペーンを使用する脅威アクターです。このオペレーションは、Microsoft Teamsの偽装とメール爆撃を組み合わせて緊急性と信頼を築き、AWS S3バケットを通じて悪意のあるペイロードを配信します。そのモジュラー型ツールキットには、ブラウザ拡張機能、Pythonベースのトンネリングユーティリティ、完全なドメインの侵害をサポートするバックドアが含まれています。
調査
調査では、UNC6692がメールの洪水を通じて人工的な運用危機を作り出し、ITサポートとして装いながらMicrosoft Teamsを通じて被害者に連絡したキャンペーンを説明しています。アナリストは、SNOWBELT、SNOWGLAZE、SNOWBASINを中心に展開チェーンを特定しました。侵入により最終的にドメインコントローラーが侵害され、 NTDS.dit データベースが流出しました。
緩和策
防御者は、外部からのMicrosoft Teamsアクセスを制限し、ヘルプデスクスタイルのインタラクションに厳格なID検証を適用すべきです。組織はまた、異常なAWS S3アクティビティを監視し、AutoHotkeyおよびポータブルPythonランタイムの実行を管理する必要があります。さらに、Chromiumブラウザ拡張機能の監査と不正なWebSocketトンネリングの監視が検出力を向上させることができます。
対応
この活動が検出された場合、セキュリティチームは影響を受けたシステムを分離し、最近インストールされたすべてのブラウザ拡張機能を確認すべきです。調査者は、異常なアウトバウンドSOCKSまたはWebSocketトラフィックを分析し、ポートの内部スキャンを探すべきです 135, 445、そして 3389。さらなる横移動を防ぐため、管理RDPセッションとLSASSアクセス試行の即時レビューも必要です。
攻撃フロー
検出
Pythonによる疑わしいネットワーク接続(network_connection経由)
表示
自動起動場所における疑わしいバイナリ/スクリプト(file_event経由)
表示
AutoHotkeyスクリプト作成の試みの可能性(file_event経由)
表示
AutoHotkeyスクリプト実行の試みの可能性(cmdline経由)
表示
SNOWGLAZE WebSocketトンネルとSOCKSプロキシ検出 [Windowsネットワーク接続]
表示
UNC6692によるS3オブジェクトアクセスとダウンロードの異常を検出 [AWS Cloudtrail]
表示
SNOWBASINによるPowerShellコマンド実行を検出 [Windows Powershell]
表示
UNC6692キャンペーンにおけるAutoHotkeyとPsExec使用の検出 [Windowsプロセス作成]
表示
## シミュレーション実行
前提条件: テレメトリーとベースラインの事前チェックが合格していること。
理論: このセクションは、検出ルールをトリガーするために設計された敵対者の技術(TTP)の正確な実行を詳細に説明します。コマンドと物語は、特定されたTTPを直接反映し、検出ロジックによって期待される正確なテレメトリーを生成することを目指すべきです。抽象的または関係のない例は誤診につながります。
-
攻撃の物語とコマンド: 攻撃者は初期アクセスを得て、SNOWBASINマルウェアフレームワークを使用してコマンド&コントロール(C2)を確立し、ローカルな偵察を行おうとしています。シンプルなシグネチャベースのAVによる検出を回避するため、マルウェアは
powershell.exeを呼び出して、エンコードされた、難読化されたコマンドブロックを実行します。このコマンドブロックは、セカンダリペイロードをダウンロードし、メモリ内で実行して、UNC6692脅威アクターの動作を模倣するように設計されています。 -
回帰テストスクリプト:
# SNOWBASINスタイルのPowerShell実行のシミュレーション # このスクリプトは、検出ルールをトリガーするためにbase64エンコードされたコマンドを実行します $EncodedCommand = [Convert]::ToBase64String([System.Text.Encoding]::Unicode.GetBytes("Write-Output 'SNOWBASIN Simulation: Establishing C2...'")) Start-Process "powershell.exe" -ArgumentList "-EncodedCommand $EncodedCommand" -WindowStyle Hidden -
クリーンアップコマンド:
# シミュレーションスクリプトによって持続的なアーティファクトは作成されませんでした。 # 作成された一時ファイルがあれば、それらを削除する必要があります: Remove-Item -Path "$env:TEMPsnowbasin_sim.tmp" -ErrorAction SilentlyContinue