SOC Prime Bias: Critique

10 Jul 2026 18:09 UTC

UNC6692 : Exploration de l’écosystème malveillant SNOW

Author Photo
SOC Prime Team linkedin icon Suivre
UNC6692 : Exploration de l’écosystème malveillant SNOW
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

UNC6692 est un acteur malveillant qui utilise des campagnes d’ingénierie sociale en plusieurs étapes pour délivrer l’écosystème de malwares SNOW. L’opération combine une usurpation de Microsoft Teams et un bombardement de courriels pour créer de l’urgence et de la confiance avant de livrer des charges malveillantes via les bacs AWS S3. Sa boîte à outils modulaire comprend des extensions de navigateur, des utilitaires de tunnelisation basés sur Python et des portes dérobées qui permettent une compromission complète du domaine.

Enquête

L’enquête décrit une campagne dans laquelle UNC6692 a créé une crise opérationnelle artificielle par le biais d’un bombardement de courriels, puis a contacté les victimes via Microsoft Teams en se faisant passer pour le support informatique. Les analystes ont identifié une chaîne de déploiement construite autour de SNOWBELT, SNOWGLAZE et SNOWBASIN. L’intrusion a finalement conduit à la compromission d’un contrôleur de domaine et à l’exfiltration de la NTDS.dit base de données.

Atténuation

Les défenseurs devraient restreindre l’accès externe à Microsoft Teams et appliquer une vérification stricte de l’identité pour les interactions de type helpdesk. Les organisations devraient également surveiller les activités inhabituelles sur AWS S3 et contrôler l’exécution d’AutoHotkey et des environnements d’exécution Python portables. De plus, l’audit des extensions du navigateur Chromium et la surveillance des tunnelings WebSocket non autorisés peuvent améliorer la détection.

Réponse

Si cette activité est détectée, les équipes de sécurité doivent isoler les systèmes affectés et examiner toutes les extensions de navigateur récemment installées. Les enquêteurs doivent analyser le trafic SOCKS ou WebSocket sortant inhabituel et rechercher des scans internes de ports 135, 445 et 3389. Un examen immédiat des sessions RDP administratives et des tentatives d’accès à LSASS est également nécessaire pour stopper tout mouvement latéral supplémentaire.

Flux d’attaque

## Exécution de la simulation

Prérequis : Le contrôle préalable de la télémétrie et des bases doit être réussi.

Raisonnement : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT directement refléter les TTP identifiés et viser à générer exactement la télémétrie attendue par la logique de détection. Les exemples abstraits ou non liés conduiront à des erreurs de diagnostic.

  • Attaque & Commandes Narratives : L’adversaire a obtenu un accès initial et tente maintenant d’établir une commande et un contrôle (C2) et d’effectuer une reconnaissance locale en utilisant le cadre de malware SNOWBASIN. Pour éviter la détection par un simple antivirus basé sur les signatures, le malware invoque powershell.exe pour exécuter un bloc de commande encodé et obfusqué. Ce bloc de commande est conçu pour télécharger une charge utile secondaire et l’exécuter en mémoire, mimant le comportement de l’acteur de la menace UNC6692.

  • Script de test de régression :

    # Simulation de l'exécution de PowerShell à la manière de SNOWBASIN
    # Ce script exécute une commande encodée en base64 pour déclencher la règle de détection
    $EncodedCommand = [Convert]::ToBase64String([System.Text.Encoding]::Unicode.GetBytes("Write-Output 'Simulation SNOWBASIN : Établissement C2...'"))
    Start-Process "powershell.exe" -ArgumentList "-EncodedCommand $EncodedCommand" -WindowStyle Hidden
  • Commandes de Nettoyage :

    # Aucun artefact persistant n'a été créé par le script de simulation.
    # Si des fichiers temporaires ont été créés, ils doivent être supprimés :
    Remove-Item -Path "$env:TEMPsnowbasin_sim.tmp" -ErrorAction SilentlyContinue