SOC Prime Bias: Критичний

10 Jul 2026 18:09 UTC

UNC6692: Дослідження екосистеми шкідливого ПЗ SNOW

Author Photo
SOC Prime Team linkedin icon Стежити
UNC6692: Дослідження екосистеми шкідливого ПЗ SNOW
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

UNC6692 — це загроза, яка використовує багатоступеневі соціально-інженерні кампанії для доставки екосистеми шкідливих програм SNOW. Операція поєднує в собі підробку Microsoft Teams та розсилку великої кількості листів, щоб створити терміновість і довіру перед доставкою шкідливих навантажень через AWS S3 buckets. Їх модульний набір інструментів включає розширення для браузера, утиліти тунелювання на основі Python і бекдори, які підтримують повний компроміс домену.

Розслідування

Розслідування описує кампанію, в якій UNC6692 створив штучну операційну кризу через затоплення електронною поштою, а потім зв’язався з жертвами через Microsoft Teams, видаючи себе за службу підтримки IT. Аналітики ідентифікували ланцюг розгортання, побудований навколо SNOWBELT, SNOWGLAZE і SNOWBASIN. Втручання в кінцевому рахунку призвело до компромісу контролера домену і ексфільтрації NTDS.dit бази даних.

Пом’якшення

Захисникам слід обмежити зовнішній доступ до Microsoft Teams і застосовувати сувору перевірку ідентифікації для взаємодії зі службою підтримки. Організації також повинні відстежувати незвичну активність AWS S3 і контролювати виконання AutoHotkey і переносних середовищ Python. Крім того, аудит розширень браузера Chromium і спостереження за несанкціонованим тунелюванням WebSocket може поліпшити виявлення.

Реакція

Якщо виявлена така активність, команди безпеки повинні ізолювати постраждалі системи та переглянути всі нещодавно встановлені розширення браузера. Розслідувачі повинні аналізувати незвичний вихідний трафік SOCKS або WebSocket і шукати внутрішнє сканування портів 135, 445, і 3389. Також необхідним є негайний перегляд адміністративних сеансів RDP і спроб доступу до LSASS для зупинення подальшого бічного переміщення.

Потік атаки

Виявлення

## Виконання симуляції

Попередня умова: попередня перевірка телеметрії та бази повинна бути пройдена.

Опис: Цей розділ детально описує точне виконання техніки противника (TTP), розробленої для ініціювання правила виявлення. Команди та розповідь ПОВИННІ безпосередньо відображати ідентифіковані TTP й спрямовані на генерацію саме тієї телеметрії, якої очікує логіка виявлення. Абстрактні або не пов’язані приклади приведуть до неправильної діагностики.

  • Опис атаки та команди: Противник отримав початковий доступ і зараз намагається встановити командний і контрольний зв’язок (C2) та виконати локальну розвідку, використовуючи інфраструктуру шкідливих програм SNOWBASIN. Щоб уникнути виявлення простим підписним антивірусом, шкідлива програма викликає powershell.exe для виконання закодованого, закамуфльованого блоку команди. Цей блок команди розроблено для завантаження вторинного навантаження і виконання його в пам’яті, імітуючи поведінку загрози UNC6692.

  • Скрипт регресійного тестування:

    # Симуляція виконання SNOWBASIN-стиль PowerShell
    # Цей скрипт виконує закодовану команду base64 для ініціювання правила виявлення
    $EncodedCommand = [Convert]::ToBase64String([System.Text.Encoding]::Unicode.GetBytes("Write-Output 'SNOWBASIN Simulation: Establishing C2...'"))
    Start-Process "powershell.exe" -ArgumentList "-EncodedCommand $EncodedCommand" -WindowStyle Hidden
  • Команди очищення:

    # Сталі артефакти не були створені симуляційним скриптом.
    # Якщо було створено будь-які тимчасові файли, їх слід вилучити:
    Remove-Item -Path "$env:TEMPsnowbasin_sim.tmp" -ErrorAction SilentlyContinue