找回密码
 立即注册
搜索

UNC6692 通过微软 Teams 冒充 IT 服务台部署 SNOW 恶意软件

作者:admin | 时间:2026-4-26 15:20:34 | 阅读:325| 显示全部楼层

马上注册,让你轻松玩转程序园

您需要 登录 才可以下载或查看,没有账号?立即注册

x
一个此前未被记录的威胁活动集群UNC6692,被发现通过微软Teams利用社会工程策略,在受入侵主机上部署一套定制的恶意软件。

谷歌旗下的Mandiant在今日发布的一份报告中指出:“与近年来的许多其他入侵事件一样,UNC6692严重依赖冒充IT服务台员工,诱使受害者接受来自组织外部账户的微软Teams聊天邀请。”

UNC6692与一场大规模的电子邮件活动有关,该活动旨在用大量垃圾邮件淹没目标的收件箱,制造一种紧迫感。随后,威胁行为者通过微软Teams联系目标,声称自己来自IT支持团队,可为电子邮件轰炸问题提供帮助。

值得注意的是,用垃圾邮件轰炸受害者收件箱,随后通过微软Teams冒充服务台,这种策略长期以来一直被前Black Basta组织成员采用。尽管该组织在去年年初停止了勒索软件业务,但这一策略并未有放缓的迹象。

在上周发布的一份报告中,ReliaQuest透露,这种方法正被用于针对企业高管和高级员工,以获取企业网络的初始访问权限,从而进行潜在的数据盗窃、横向移动、部署勒索软件和实施勒索。在某些情况下,聊天邀请间隔仅29秒。

对话的目的是诱骗受害者安装Quick Assist或Supremo Remote Desktop等合法的远程监控和管理(RMM)工具,以实现直接访问,然后利用这些工具投放更多有效载荷。

hacker-3342696_%e5%8f%af%e7%94%a8.jpg

ReliaQuest的研究人员约翰・迪尔根(John Dilgen)和亚历克萨・费米内拉(Alexa Feminella)表示:“在2026年3月1日至4月1日期间,77%的观测事件针对高级员工,高于2026年前两个月的59%。这一活动表明,一个威胁组织最有效的策略可能在该组织消失后仍长期存在。”

另一方面,Mandiant详细描述的攻击链与上述方法有所不同。受害者被指示点击通过Teams聊天分享的网络钓鱼链接,以安装本地补丁来解决垃圾邮件问题。点击链接后,会从威胁行为者控制的亚马逊云服务(AWS)S3存储桶下载一个AutoHotkey脚本。网络钓鱼页面名为“邮箱修复与同步工具v2.1.5”。

该脚本旨在进行初步侦察,然后通过“--load-extension”命令行开关,以无头模式启动,在Edge浏览器上安装SNOWBELT,这是一个恶意的基于Chromium的浏览器扩展。

Mandiant的研究人员JP・格拉布(JP Glab)、图费尔・艾哈迈德(Tufail Ahmed)、乔希・凯利(Josh Kelley)和穆罕默德・乌迈尔(Muhammad Umair)表示:“攻击者使用了一个看门狗脚本,旨在确保有效载荷仅交付给目标,同时避开自动化安全沙箱。该脚本还会检查受害者的浏览器。如果用户未使用微软Edge,页面会显示一个持续的覆盖警告。通过SNOWBELT扩展,UNC6692下载了包括SNOWGLAZE、SNOWBASIN、AutoHotkey脚本,以及一个包含便携式Python可执行文件和所需库的ZIP存档在内的其他文件。”

网络钓鱼页面还设计了一个配置管理面板,上面有一个醒目的“健康检查”按钮。点击该按钮会提示用户输入邮箱凭据,表面上是为了进行身份验证,但实际上是用于收集并将数据渗出到另一个亚马逊S3存储桶。

SNOW恶意软件生态系统是一个模块化工具包,协同工作以实现攻击者的目标。SNOWBELT是一个基于JavaScript的后门程序,接收命令并将其转发给SNOWBASIN执行;SNOWGLAZE是一个基于Python的隧道工具,在受害者内部网络和攻击者的命令与控制(C2)服务器之间创建一个安全的、经过身份验证的WebSocket隧道。

第三个组件是SNOWBASIN,它作为一个持久化后门程序,在端口8000、8001或8002上作为本地HTTP服务器运行。

UNC6692在获得初始访问权限后执行的一些其他利用后操作如下:

使用Python脚本扫描本地网络上的端口135、445和3389,以进行横向移动,通过SNOWGLAZE隧道工具建立到受害者系统的PsExec会话,并通过SNOWGLAZE隧道从受害者系统发起一个到备份服务器的远程桌面协议(RDP)会话。

利用本地管理员账户,通过Windows任务管理器提取系统的本地安全授权子系统服务(LSASS)进程内存,以提升权限。

使用哈希传递(Pass-The-Hash)技术,利用权限提升用户的密码哈希值横向移动到网络的域控制器,下载并运行FTK Imager捕获敏感数据(如活动目录数据库文件),并将其写入“Downloads”文件夹,然后使用LimeWire文件上传工具渗出数据。

这家科技巨头表示:“UNC6692活动展示了策略上的有趣演变,特别是社会工程、定制恶意软件和恶意浏览器扩展的使用,利用了受害者对多个不同企业软件供应商的固有信任。”

“这一策略的关键要素是系统地滥用合法云服务进行有效载荷交付、渗出以及建立命令与控制(C2)基础设施。通过在可信云平台上托管恶意组件,攻击者通常可以绕过传统的网络信誉过滤器,并混入大量合法云流量中。”

与此同时,Cato Networks)详细描述了一场基于语音网络钓鱼的活动,该活动在微软Teams上采用类似的冒充服务台策略,引导受害者通过从外部服务器获取的混淆PowerShell脚本,执行一个名为PhantomBackdoor的基于WebSocket的木马程序。

这家网络安全公司表示:“这一事件表明,通过微软Teams会议进行的服务台冒充如何能够取代传统网络钓鱼,并导致相同的结果:分阶段执行PowerShell脚本,随后植入WebSocket后门。防御者应将协作工具视为首要攻击面,实施服务台验证工作流程,收紧外部Teams和屏幕共享控制,并强化PowerShell安全设置。”

大神点评1

Michaelincug 发表于:3 小时前

Система Очистка Сточных Вод

Для дома круглогодичного проживания в черте города или на загородном участке проект системы канализации рекомендуется заказать у профессиональных проектировщиков https://water-eco.ru/fotogalereya/photo/585531100
  Обычно схему готовят вместе с другими коммуникациями на участке https://water-eco.ru/magazin/product/stanciya-evrolos-pro-3-pr
  Это поможет сделать автономную канализацию максимально эффективной и избежать проблем с её использованием в будущем https://water-eco.ru/magazin/product/emkost-k-3000-v-obreshetke


Современные септики справляются даже с большой нагрузкой и редко выходят из строя https://water-eco.ru/magazin/product/emkost-kas-tr-4500-v-obreshetke


До водоёма с проточной водой — 10 м, со стоячей водой — 30 м https://water-eco.ru/magazin/product/aeracionnaya-stanciya-oniks-5p-mini

Также при выборе септика важно учитывать его производительность https://water-eco.ru/magazin/product/kompressor-secoh-jdk-500
  Она всегда указана в технической документации модели https://water-eco.ru/magazin/product/emkost-n-5000-usilennaya-1
  Эту характеристику рассчитывают по формуле Производительность = Количество членов семьи ? 200 литров ? 3 ? 1000 https://water-eco.ru/magazin/product/evrolos-grunt-4-pr
  Септику в среднем требуется 3 дня на один цикл фильтрации, а 200 л — среднесуточный расход воды на человека в день https://water-eco.ru/magazin/product/bioreaktor-biozon-8
  Например, для семьи из трёх человек стоит выбрать модель по формуле 3 ? 200 ? 3 ? 1000 = 1,8 м3 в сутки https://water-eco.ru/folder/udlinitelnaya-gorlovina

Автономную канализацию с септиком можно использовать круглогодично https://water-eco.ru/magazin/product/aeracionnyj-septik-glosen-lett-5s

Система автономной канализации с септиком — одно из лучших решений для загородных домов https://water-eco.ru/fotogalereya/photo/na-sklade
  Её плюсы:
Помимо этого, установка и обслуживание септика обойдутся дороже, чем организация выгребной ямы или подключение к центральной канализации https://water-eco.ru/fotogalereya/photo/585534500
  Самые простые модели септиков стоят от 30–50 тыс https://water-eco.ru/magazin/product/emkost-vd-400-usilennaya
  рублей, системы очистки — от 100 тыс https://water-eco.ru/magazin/product/emkost-evl-500-usilennaya
  рублей https://water-eco.ru/magazin/product/evrolos-grunt-20

Накопители https://water-eco.ru/magazin/product/evrolos-bio-gorlovina-600
  Выступают более продвинутой версией выгребной ямы https://water-eco.ru/fotogalereya/photo/585533700
  Сточные воды попадают в большой резервуар и накапливаются в нём https://water-eco.ru/magazin/product/micro-fast-4.5
  Требуется регулярная ассенизаторская очистка https://water-eco.ru/magazin/product/emkost-fm-5000-s-turbinnoj-meshalkoj
  Самый бюджетный и простой вариант, но подходит только для дач и домов, где живут не весь год https://water-eco.ru/magazin/product/evrolos-bio-gorlovina-200

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册
黑客现已利用关键 Oracle E-Business 漏洞发起攻击
黑客现已利用关键 Oracle E-Business 漏洞发起攻击
据威胁情报公司 Defused 称,攻击者已开始利用 Oracle E-Business Suite (EBS) 财务应用程序中的一个关键漏
关键 SimpleHelp 漏洞被利用以部署新型窃密恶意软件
关键 SimpleHelp 漏洞被利用以部署新型窃密恶意软件
黑客正在利用 SimpleHelp 中一个最近披露的关键漏洞(CVE-2026-48558)来部署 Djinn Stealer,这是一种此前
美国查封数百个 FIFA 世界杯非法流媒体域名
美国查封数百个 FIFA 世界杯非法流媒体域名
美国司法部刑事局查封了近 400 个用于非法流媒体播放 FIFA 世界杯比赛的网站域名。这些网站向访问者提供 20
Microsoft 将 Mastra AI 供应链攻击归因于朝鲜黑客
Microsoft 将 Mastra AI 供应链攻击归因于朝鲜黑客
Microsoft 将最近导致超过 140 个 npm 软件包受损的 Mastra AI 供应链攻击归因于朝鲜黑客组织 Sapphire Sle
Siemens 称 Desigo CC 文件被安全引擎标记为恶意软件
Siemens 称 Desigo CC 文件被安全引擎标记为恶意软件
Siemens 正在通知客户,其 Desigo CC 楼宇管理系统的补丁文件被多个网络安全解决方案错误地标记为恶意软件
日本能源公司丢失存储有 1090 万客户数据的硬盘
日本能源公司丢失存储有 1090 万客户数据的硬盘
九州电力株式会社披露了一起物理安全事件,影响了超过 1000 万客户的隐私数据。 在一份官方公告中,该公司
The Gentlemen 勒索软件声称有 478 名受害者,可像蠕虫一样传播
The Gentlemen 勒索软件声称有 478 名受害者,可像蠕虫一样传播
对 The Gentlemen 行动的一项新分析显示,这个以经济为动机的威胁组织最初是作为附属机构运营的,负责实施
Silent Ransom Group 通过虚假 IT 支持电话攻击律师事务所
Silent Ransom Group 通过虚假 IT 支持电话攻击律师事务所
根据网络安全公司 Mandiant 的一份最新报告,Silent Ransom Group 勒索团伙正在积极针对美国的律师事务所和
Акарицидную Обработк
НОМЕР ТЕЛЕФОНА СЭС МОСКВЫ: +7 (495) 162-65-55 ГРАФИК
Крепежный Магазин
Среди других преимуществ покупки сантехник
Гидроцилиндр
Производство гидроцилиндров https://hydcom.ru/ Ка
Духи Анна Какие
тайское искусство создания масляных духов
Материал Сварочный
Компания «АрмаСталь» позиционирует себя к
Эвакуаторы Грузовые
Сохранность груза, что исключает дополните
Услуги Эвакуатор Стои
Вы можете обратиться в компанию «Автокор» д
Ящику Деревянному
Ящик реечный Внешний размер: 450х350х350 мм https://
Резка Гибка Металл
При сотрудничестве обеспечиваем комплексн
Курсы Обучения Массаж
Цена на двоих с вылетом из Иркутска ? Это и э