UNC6692: Erkundung des SNOW-Malware-Ökosystems
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
UNC6692 ist ein Bedrohungsakteur, der mehrstufige Social-Engineering-Kampagnen nutzt, um das SNOW-Malware-Ökosystem zu liefern. Die Operation kombiniert Microsoft Teams-Imitation und Email-Bombing, um Dringlichkeit zu erzeugen und Vertrauen aufzubauen, bevor schädliche Nutzlasten über AWS S3-Buckets geliefert werden. Sein modulares Toolkit umfasst Browser-Erweiterungen, Python-basierte Tunneling-Utilities und Backdoors, die eine vollständige Domänenkompromittierung unterstützen.
Untersuchung
Die Untersuchung beschreibt eine Kampagne, bei der UNC6692 eine künstliche Betriebskrise durch Email-Überflutung erzeugte und dann die Opfer über Microsoft Teams kontaktierte, während es sich als IT-Support ausgab. Analysten identifizierten eine Bereitstellungskette, die um SNOWBELT, SNOWGLAZE und SNOWBASIN aufgebaut ist. Der Einbruch führte schließlich zur Kompromittierung eines Domänencontrollers und zum Abzug der NTDS.dit Datenbank.
Minderung
Verteidiger sollten den externen Zugriff auf Microsoft Teams einschränken und strenge Identitätsüberprüfungen für helpdeskartige Interaktionen durchsetzen. Organisationen sollten auch ungewöhnliche AWS S3-Aktivitäten überwachen und die Ausführung von AutoHotkey und portablen Python-Laufzeiten kontrollieren. Zudem kann das Auditieren von Chromium-Browsererweiterungen und das Überwachen von unerlaubtem WebSocket-Tunneling die Erkennung verbessern.
Reaktion
Wird diese Aktivität festgestellt, sollten Sicherheitsteams die betroffenen Systeme isolieren und alle kürzlich installierten Browser-Erweiterungen überprüfen. Ermittler sollten ungewöhnlichen ausgehenden SOCKS- oder WebSocket-Datenverkehr analysieren und nach internem Scannen von Ports suchen 135, 445, und 3389. Eine sofortige Überprüfung von administrativen RDP-Sitzungen und von LSASS-Zugriffsversuchen ist ebenfalls notwendig, um eine weitere laterale Bewegung zu stoppen.
Angriffsablauf
Erkennungen
Verdächtige Netzverbindung durch Python (via network_connection)
Anzeigen
Verdächtige Binärdateien / Skripts im Autostart-Bereich (via file_event)
Anzeigen
Möglicher AutoHotkey-Skript-Erstellungsversuch (via file_event)
Anzeigen
Möglicher AutoHotkey-Skript-Ausführungsversuch (via cmdline)
Anzeigen
SNOWGLAZE WebSocket-Tunnel und SOCKS-Proxy-Erkennung [Windows-Netzwerkverbindung]
Anzeigen
Erkennen von S3-Objektzugriff und Download-Anomalien durch UNC6692 [AWS Cloudtrail]
Anzeigen
Erkennen der PowerShell-Befehlsausführung durch SNOWBASIN [Windows Powershell]
Anzeigen
Erkennung von AutoHotkey und PsExec-Nutzung in der UNC6692-Kampagne [Windows-Prozesserstellung]
Anzeigen
## Ausführung der Simulation
Voraussetzung: Der Telemetrie- & Basislinien-Vorflug-Check muss bestanden werden.
Begründung: Dieser Abschnitt erläutert die präzise Ausführung der vom Gegner verwendeten Technik (TTP), die zur Auslösung der Erkennungsregel entwickelt wurde. Die Befehle und die Erzählung MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.
-
Angriffsnarrativ & Befehle: Der Gegner hat anfänglichen Zugang erlangt und versucht nun, Kommando- und Kontrollkanäle (C2) zu etablieren und lokale Aufklärung mit dem SNOWBASIN-Malware-Framework durchzuführen. Um von einfachen signaturbasierten AV-Lösungen nicht erkannt zu werden, ruft die Malware
powershell.exeauf, um einen kodierten, verschleierten Befehlsblock auszuführen. Dieser Befehlsblock ist so gestaltet, dass er eine sekundäre Nutzlast herunterlädt und im Speicher ausführt, imitiert das Verhalten des Bedrohungsakteurs UNC6692. -
Regressions-Testskript:
# Simulation der SNOWBASIN-ähnlichen PowerShell-Ausführung # Dieses Skript führt einen base64-kodierten Befehl aus, um die Erkennungsregel auszulösen $EncodedCommand = [Convert]::ToBase64String([System.Text.Encoding]::Unicode.GetBytes("Write-Output 'SNOWBASIN-Simulation: Etablierung von C2...'")) Start-Process "powershell.exe" -ArgumentList "-EncodedCommand $EncodedCommand" -WindowStyle Hidden -
Aufräum-Befehle:
# Es wurden keine dauerhaften Artefakte durch das Simulationsskript erstellt. # Falls temporäre Dateien erstellt wurden, sollten sie entfernt werden: Remove-Item -Path "$env:TEMPsnowbasin_sim.tmp" -ErrorAction SilentlyContinue