SOC Prime Bias: Critico

10 Jul 2026 18:09 UTC

UNC6692: Esplorando l’Ecosistema Malware SNOW

Author Photo
SOC Prime Team linkedin icon Segui
UNC6692: Esplorando l’Ecosistema Malware SNOW
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riepilogo

UNC6692 è un attore di minacce che utilizza campagne di ingegneria sociale a più fasi per distribuire l’ecosistema di malware SNOW. L’operazione combina l’impostura di Microsoft Teams e il bombardamento di email per creare urgenza e fiducia prima di consegnare payload dannosi tramite bucket di AWS S3. Il suo toolkit modulare include estensioni del browser, utility di tunneling basate su Python e backdoor che supportano il compromesso completo del dominio.

Indagine

L’indagine descrive una campagna in cui UNC6692 ha creato una crisi operativa artificiale tramite l’allagamento di email e successivamente ha contattato le vittime tramite Microsoft Teams fingendosi supporto IT. Gli analisti hanno identificato una catena di distribuzione costruita attorno a SNOWBELT, SNOWGLAZE e SNOWBASIN. L’intrusione ha portato infine al compromesso di un Controller di Dominio e all’esfiltrazione del NTDS.dit database.

Mitigazione

I difensori dovrebbero limitare l’accesso esterno a Microsoft Teams e applicare una verifica rigorosa dell’identità per le interazioni di tipo helpdesk. Le organizzazioni dovrebbero anche monitorare attività insolite su AWS S3 e controllare l’esecuzione di AutoHotkey e runtime Python portatili. Inoltre, l’auditing delle estensioni del browser Chromium e la sorveglianza del tunneling WebSocket non autorizzato possono migliorare il rilevamento.

Risposta

Se viene rilevata questa attività, i team di sicurezza dovrebbero isolare i sistemi interessati e rivedere tutte le estensioni del browser recentemente installate. Gli investigatori dovrebbero analizzare il traffico in uscita insolito SOCKS o WebSocket e cercare scansioni interne delle porte 135, 445, e 3389. È inoltre necessario un immediato controllo delle sessioni amministrative RDP e dei tentativi di accesso a LSASS per fermare ulteriori movimenti laterali.

Flusso di Attacco

## Esecuzione della simulazione

Prerequisito: Il controllo pre-volo di Telemetria & Baseline deve essere superato.

Motivazione: Questa sezione descrive l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirano a generare la telemetria esatta attesa dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.

  • Narrativa & Comandi d’attacco: L’avversario ha ottenuto l’accesso iniziale e sta ora tentando di stabilire il comando e controllo (C2) e di effettuare una ricognizione locale utilizzando il framework malware SNOWBASIN. Per evitare il rilevamento da parte di semplici antivirus basati su firma, il malware invoca powershell.exe per eseguire un blocco di comandi codificato e offuscato. Questo blocco di comandi è progettato per scaricare un payload secondario ed eseguirlo in memoria, imitando il comportamento dell’attore della minaccia UNC6692.

  • Script di test di regressione:

    # Simulazione dell'esecuzione stile SNOWBASIN di PowerShell
    # Questo script esegue un comando codificato in base64 per attivare la regola di rilevamento
    $EncodedCommand = [Convert]::ToBase64String([System.Text.Encoding]::Unicode.GetBytes("Write-Output 'Simulazione SNOWBASIN: Stabilendo C2...'"))
    Start-Process "powershell.exe" -ArgumentList "-EncodedCommand $EncodedCommand" -WindowStyle Hidden
  • Comandi di pulizia:

    # Nessun artefatto persistente è stato creato dallo script di simulazione.
    # Se sono stati creati file temporanei, dovrebbero essere rimossi:
    Remove-Item -Path "$env:TEMPsnowbasin_sim.tmp" -ErrorAction SilentlyContinue