UNC6692 : Exploration de l’écosystème malveillant SNOW
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
UNC6692 est un acteur malveillant qui utilise des campagnes d’ingénierie sociale en plusieurs étapes pour délivrer l’écosystème de malwares SNOW. L’opération combine une usurpation de Microsoft Teams et un bombardement de courriels pour créer de l’urgence et de la confiance avant de livrer des charges malveillantes via les bacs AWS S3. Sa boîte à outils modulaire comprend des extensions de navigateur, des utilitaires de tunnelisation basés sur Python et des portes dérobées qui permettent une compromission complète du domaine.
Enquête
L’enquête décrit une campagne dans laquelle UNC6692 a créé une crise opérationnelle artificielle par le biais d’un bombardement de courriels, puis a contacté les victimes via Microsoft Teams en se faisant passer pour le support informatique. Les analystes ont identifié une chaîne de déploiement construite autour de SNOWBELT, SNOWGLAZE et SNOWBASIN. L’intrusion a finalement conduit à la compromission d’un contrôleur de domaine et à l’exfiltration de la NTDS.dit base de données.
Atténuation
Les défenseurs devraient restreindre l’accès externe à Microsoft Teams et appliquer une vérification stricte de l’identité pour les interactions de type helpdesk. Les organisations devraient également surveiller les activités inhabituelles sur AWS S3 et contrôler l’exécution d’AutoHotkey et des environnements d’exécution Python portables. De plus, l’audit des extensions du navigateur Chromium et la surveillance des tunnelings WebSocket non autorisés peuvent améliorer la détection.
Réponse
Si cette activité est détectée, les équipes de sécurité doivent isoler les systèmes affectés et examiner toutes les extensions de navigateur récemment installées. Les enquêteurs doivent analyser le trafic SOCKS ou WebSocket sortant inhabituel et rechercher des scans internes de ports 135, 445 et 3389. Un examen immédiat des sessions RDP administratives et des tentatives d’accès à LSASS est également nécessaire pour stopper tout mouvement latéral supplémentaire.
Flux d’attaque
Détections
Connexion réseau suspecte par Python (via network_connection)
Voir
Binaire/Scripts suspects dans l’emplacement d’autodémarrage (via file_event)
Voir
Tentative de création de script AutoHotkey possible (via file_event)
Voir
Tentative d’exécution de script AutoHotkey possible (via cmdline)
Voir
Détection du tunnel WebSocket et proxy SOCKS SNOWGLAZE [Connexion réseau Windows]
Voir
Détecter les anomalies d’accès et de téléchargement d’objets S3 par UNC6692 [AWS Cloudtrail]
Voir
Détecter l’exécution de commandes PowerShell par SNOWBASIN [Windows Powershell]
Voir
Détection de l’utilisation d’AutoHotkey et PsExec dans la campagne UNC6692 [Création de processus Windows]
Voir
## Exécution de la simulation
Prérequis : Le contrôle préalable de la télémétrie et des bases doit être réussi.
Raisonnement : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT directement refléter les TTP identifiés et viser à générer exactement la télémétrie attendue par la logique de détection. Les exemples abstraits ou non liés conduiront à des erreurs de diagnostic.
-
Attaque & Commandes Narratives : L’adversaire a obtenu un accès initial et tente maintenant d’établir une commande et un contrôle (C2) et d’effectuer une reconnaissance locale en utilisant le cadre de malware SNOWBASIN. Pour éviter la détection par un simple antivirus basé sur les signatures, le malware invoque
powershell.exepour exécuter un bloc de commande encodé et obfusqué. Ce bloc de commande est conçu pour télécharger une charge utile secondaire et l’exécuter en mémoire, mimant le comportement de l’acteur de la menace UNC6692. -
Script de test de régression :
# Simulation de l'exécution de PowerShell à la manière de SNOWBASIN # Ce script exécute une commande encodée en base64 pour déclencher la règle de détection $EncodedCommand = [Convert]::ToBase64String([System.Text.Encoding]::Unicode.GetBytes("Write-Output 'Simulation SNOWBASIN : Établissement C2...'")) Start-Process "powershell.exe" -ArgumentList "-EncodedCommand $EncodedCommand" -WindowStyle Hidden -
Commandes de Nettoyage :
# Aucun artefact persistant n'a été créé par le script de simulation. # Si des fichiers temporaires ont été créés, ils doivent être supprimés : Remove-Item -Path "$env:TEMPsnowbasin_sim.tmp" -ErrorAction SilentlyContinue