SOC Prime Bias: Kritisch

10 Jul 2026 18:09 UTC

UNC6692: Erkundung des SNOW-Malware-Ökosystems

Author Photo
SOC Prime Team linkedin icon Folgen
UNC6692: Erkundung des SNOW-Malware-Ökosystems
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

UNC6692 ist ein Bedrohungsakteur, der mehrstufige Social-Engineering-Kampagnen nutzt, um das SNOW-Malware-Ökosystem zu liefern. Die Operation kombiniert Microsoft Teams-Imitation und Email-Bombing, um Dringlichkeit zu erzeugen und Vertrauen aufzubauen, bevor schädliche Nutzlasten über AWS S3-Buckets geliefert werden. Sein modulares Toolkit umfasst Browser-Erweiterungen, Python-basierte Tunneling-Utilities und Backdoors, die eine vollständige Domänenkompromittierung unterstützen.

Untersuchung

Die Untersuchung beschreibt eine Kampagne, bei der UNC6692 eine künstliche Betriebskrise durch Email-Überflutung erzeugte und dann die Opfer über Microsoft Teams kontaktierte, während es sich als IT-Support ausgab. Analysten identifizierten eine Bereitstellungskette, die um SNOWBELT, SNOWGLAZE und SNOWBASIN aufgebaut ist. Der Einbruch führte schließlich zur Kompromittierung eines Domänencontrollers und zum Abzug der NTDS.dit Datenbank.

Minderung

Verteidiger sollten den externen Zugriff auf Microsoft Teams einschränken und strenge Identitätsüberprüfungen für helpdeskartige Interaktionen durchsetzen. Organisationen sollten auch ungewöhnliche AWS S3-Aktivitäten überwachen und die Ausführung von AutoHotkey und portablen Python-Laufzeiten kontrollieren. Zudem kann das Auditieren von Chromium-Browsererweiterungen und das Überwachen von unerlaubtem WebSocket-Tunneling die Erkennung verbessern.

Reaktion

Wird diese Aktivität festgestellt, sollten Sicherheitsteams die betroffenen Systeme isolieren und alle kürzlich installierten Browser-Erweiterungen überprüfen. Ermittler sollten ungewöhnlichen ausgehenden SOCKS- oder WebSocket-Datenverkehr analysieren und nach internem Scannen von Ports suchen 135, 445, und 3389. Eine sofortige Überprüfung von administrativen RDP-Sitzungen und von LSASS-Zugriffsversuchen ist ebenfalls notwendig, um eine weitere laterale Bewegung zu stoppen.

Angriffsablauf

## Ausführung der Simulation

Voraussetzung: Der Telemetrie- & Basislinien-Vorflug-Check muss bestanden werden.

Begründung: Dieser Abschnitt erläutert die präzise Ausführung der vom Gegner verwendeten Technik (TTP), die zur Auslösung der Erkennungsregel entwickelt wurde. Die Befehle und die Erzählung MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.

  • Angriffsnarrativ & Befehle: Der Gegner hat anfänglichen Zugang erlangt und versucht nun, Kommando- und Kontrollkanäle (C2) zu etablieren und lokale Aufklärung mit dem SNOWBASIN-Malware-Framework durchzuführen. Um von einfachen signaturbasierten AV-Lösungen nicht erkannt zu werden, ruft die Malware powershell.exe auf, um einen kodierten, verschleierten Befehlsblock auszuführen. Dieser Befehlsblock ist so gestaltet, dass er eine sekundäre Nutzlast herunterlädt und im Speicher ausführt, imitiert das Verhalten des Bedrohungsakteurs UNC6692.

  • Regressions-Testskript:

    # Simulation der SNOWBASIN-ähnlichen PowerShell-Ausführung
    # Dieses Skript führt einen base64-kodierten Befehl aus, um die Erkennungsregel auszulösen
    $EncodedCommand = [Convert]::ToBase64String([System.Text.Encoding]::Unicode.GetBytes("Write-Output 'SNOWBASIN-Simulation: Etablierung von C2...'"))
    Start-Process "powershell.exe" -ArgumentList "-EncodedCommand $EncodedCommand" -WindowStyle Hidden
  • Aufräum-Befehle:

    # Es wurden keine dauerhaften Artefakte durch das Simulationsskript erstellt.
    # Falls temporäre Dateien erstellt wurden, sollten sie entfernt werden:
    Remove-Item -Path "$env:TEMPsnowbasin_sim.tmp" -ErrorAction SilentlyContinue