首页
安全
资讯
社区
AI
关于
登录
注册
投稿
扫码查看手机版
程序园首页
专栏
社区
赞助
代码教程
软件工具
程序源码
申请VIP
投稿
HOT
公众号矩阵
移动端
登录
/注册
首页
资讯
网络安全
人工智能
区块链
社区
程序园
广播
专栏
账号
自动登录
找回密码
密码
登录
立即注册
搜索
搜索
热搜
程序源码
软件工具
代码教程
网络安全
人工智能
区块链
资讯
本版
文章
帖子
用户
好友
收藏
道具
勋章
相册
分享
设置
我的收藏
退出
程序园
»
社区
›
原创专区
›
问答库
›
UNC6692 通过微软 Teams 冒充 IT 服务台部署 SNOW 恶意 ...
返回列表
UNC6692 通过微软 Teams 冒充 IT 服务台部署 SNOW 恶意软件
[复制链接]
作者:
admin
|
时间:
昨天 15:20
|
阅读:8
|
显示全部楼层
马上注册,让你轻松玩转程序园
您需要
登录
才可以下载或查看,没有账号?
立即注册
x
一个此前未被记录的威胁活动集群UNC6692,被发现通过微软Teams利用社会工程策略,在受入侵主机上部署一套定制的恶意软件。
谷歌旗下的Mandiant在今日发布的一份报告中指出:“与近年来的许多其他入侵事件一样,UNC6692严重依赖冒充IT服务台员工,诱使受害者接受来自组织外部账户的微软Teams聊天邀请。”
UNC6692与一场大规模的电子邮件活动有关,该活动旨在用大量垃圾邮件淹没目标的收件箱,制造一种紧迫感。随后,威胁行为者通过微软Teams联系目标,声称自己来自IT支持团队,可为电子邮件轰炸问题提供帮助。
值得注意的是,用垃圾邮件轰炸受害者收件箱,随后通过微软Teams冒充服务台,这种策略长期以来一直被前Black Basta组织成员采用。尽管该组织在去年年初停止了勒索软件业务,但这一策略并未有放缓的迹象。
在上周发布的一份报告中,ReliaQuest透露,这种方法正被用于针对企业高管和高级员工,以获取企业网络的初始访问权限,从而进行潜在的数据盗窃、横向移动、部署勒索软件和实施勒索。在某些情况下,聊天邀请间隔仅29秒。
对话的目的是诱骗受害者安装Quick Assist或Supremo Remote Desktop等合法的远程监控和管理(RMM)工具,以实现直接访问,然后利用这些工具投放更多有效载荷。
ReliaQuest的研究人员约翰・迪尔根(John Dilgen)和亚历克萨・费米内拉(Alexa Feminella)表示:“在2026年3月1日至4月1日期间,77%的观测事件针对高级员工,高于2026年前两个月的59%。这一活动表明,一个威胁组织最有效的策略可能在该组织消失后仍长期存在。”
另一方面,Mandiant详细描述的攻击链与上述方法有所不同。受害者被指示点击通过Teams聊天分享的网络钓鱼链接,以安装本地补丁来解决垃圾邮件问题。点击链接后,会从威胁行为者控制的亚马逊云服务(AWS)S3存储桶下载一个AutoHotkey脚本。网络钓鱼页面名为“邮箱修复与同步工具v2.1.5”。
该脚本旨在进行初步侦察,然后通过“--load-extension”命令行开关,以无头模式启动,在Edge浏览器上安装SNOWBELT,这是一个恶意的基于Chromium的浏览器扩展。
Mandiant的研究人员JP・格拉布(JP Glab)、图费尔・艾哈迈德(Tufail Ahmed)、乔希・凯利(Josh Kelley)和穆罕默德・乌迈尔(Muhammad Umair)表示:“攻击者使用了一个看门狗脚本,旨在确保有效载荷仅交付给目标,同时避开自动化安全沙箱。该脚本还会检查受害者的浏览器。如果用户未使用微软Edge,页面会显示一个持续的覆盖警告。通过SNOWBELT扩展,UNC6692下载了包括SNOWGLAZE、SNOWBASIN、AutoHotkey脚本,以及一个包含便携式Python可执行文件和所需库的ZIP存档在内的其他文件。”
网络钓鱼页面还设计了一个配置管理面板,上面有一个醒目的“健康检查”按钮。点击该按钮会提示用户输入邮箱凭据,表面上是为了进行身份验证,但实际上是用于收集并将数据渗出到另一个亚马逊S3存储桶。
SNOW恶意软件生态系统是一个模块化工具包,协同工作以实现攻击者的目标。SNOWBELT是一个基于JavaScript的后门程序,接收命令并将其转发给SNOWBASIN执行;SNOWGLAZE是一个基于Python的隧道工具,在受害者内部网络和攻击者的命令与控制(C2)服务器之间创建一个安全的、经过身份验证的WebSocket隧道。
第三个组件是SNOWBASIN,它作为一个持久化后门程序,在端口8000、8001或8002上作为本地HTTP服务器运行。
UNC6692在获得初始访问权限后执行的一些其他利用后操作如下:
使用Python脚本扫描本地网络上的端口135、445和3389,以进行横向移动,通过SNOWGLAZE隧道工具建立到受害者系统的PsExec会话,并通过SNOWGLAZE隧道从受害者系统发起一个到备份服务器的远程桌面协议(RDP)会话。
利用本地管理员账户,通过Windows任务管理器提取系统的本地安全授权子系统服务(LSASS)进程内存,以提升权限。
使用哈希传递(Pass-The-Hash)技术,利用权限提升用户的密码哈希值横向移动到网络的域控制器,下载并运行FTK Imager捕获敏感数据(如活动目录数据库文件),并将其写入“Downloads”文件夹,然后使用LimeWire文件上传工具渗出数据。
这家科技巨头表示:“UNC6692活动展示了策略上的有趣演变,特别是社会工程、定制恶意软件和恶意浏览器扩展的使用,利用了受害者对多个不同企业软件供应商的固有信任。”
“这一策略的关键要素是系统地滥用合法云服务进行有效载荷交付、渗出以及建立命令与控制(C2)基础设施。通过在可信云平台上托管恶意组件,攻击者通常可以绕过传统的网络信誉过滤器,并混入大量合法云流量中。”
与此同时,Cato Networks)详细描述了一场基于语音网络钓鱼的活动,该活动在微软Teams上采用类似的冒充服务台策略,引导受害者通过从外部服务器获取的混淆PowerShell脚本,执行一个名为PhantomBackdoor的基于WebSocket的木马程序。
这家网络安全公司表示:“这一事件表明,通过微软Teams会议进行的服务台冒充如何能够取代传统网络钓鱼,并导致相同的结果:分阶段执行PowerShell脚本,随后植入WebSocket后门。防御者应将协作工具视为首要攻击面,实施服务台验证工作流程,收紧外部Teams和屏幕共享控制,并强化PowerShell安全设置。”
回复
使用道具
举报
提升卡
置顶卡
沉默卡
喧嚣卡
变色卡
千斤顶
照妖镜
返回列表
发表新帖
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
立即注册
UNC6692 通过微软 Teams 冒充 IT 服务台部署 SNOW 恶意软件
一个此前未被记录的威胁活动集群UNC6692,被发现通过微软Teams利用社会工程策略,在受入侵主机上部署一套定
OpenClaw 基线安全检测和漏洞扫描工具
工具地址:https://github.com/EdinLyle/Caramel-Pudding?tab=readme-ov-file焦糖布丁(Caramel Pudding)
618“换脑”时刻:用AI的商家,正在突破增长困局
今年的618备战期,电商圈的气氛有些微妙。商家社群里,讨论“模型跑得怎么样”的声音,正在与“优惠券力度
Xiaomi MiMo-V2.5-Pro登顶全球开源大模型第一
小米官方今天正式宣布,Xiaomi MiMo-V2.5-Pro登顶全球权威榜单,成为全球开源大模型综合智能指数并列第一,
大神姚顺雨出手 腾讯混元3.0大模型免费上线:AI性能猛增40%
国内的互联网巨头中腾讯在AI大模型上此前动作是比较慢的,但去年亿元年薪挖走大神姚顺雨之后,腾讯新一代大
AI手机该进入新阶段了
库克宣布现任硬件工程高级副总裁John Ternus将在今年9月出任苹果公司CEO。他选择了一名在苹果体系内成长了2
印度男子打造AI女网红狂骗美国寂寞男:吸引超百万粉丝
美国科技媒体《连线》曝光一起震惊全网的AI造假事件:一位拥有数百万粉丝的MAGA(让美国再次伟大)网红艾米
超 1300 台微软 SharePoint 服务器易受欺骗攻击
超1300台暴露在互联网上的微软SharePoint服务器,针对一个曾被作为零日漏洞利用且在持续攻击中仍被滥用的欺
admin
关注Ta
主题 209
帖子 205
积分 541
程序园专栏内容编辑
•
电脑进入bios关闭网卡的技巧
•
强制git pull覆盖本地文件的方法
•
招聘中 产品经理 12-24K
•
52吃瓜网落地页
•
泛x程序,适合做x领域的泛程序
•
Cloudreve网盘系统
•
高德无网导航全面升级
•
mip百度泛目录程序源码
阅读作者更多精彩帖子
UNC6692 通过微软 Teams 冒充 IT 服务台部
一个此前未被记录的威胁活动集群UNC6692,被发现通过微软Teams利用社会工程策略,在受
OpenClaw 基线安全检测和漏洞扫描工具
Xiaomi MiMo-V2.5-Pro登顶全球开源大模型第
小米官方今天正式宣布,Xiaomi MiMo-V2.5-Pro登顶全球权威榜单,成为全球开源大模型综
大神姚顺雨出手 腾讯混元3.0大模型免费上线
国内的互联网巨头中腾讯在AI大模型上此前动作是比较慢的,但去年亿元年薪挖走大神姚顺
苹果修复 iOS 系统保留已删除通知数据的漏
苹果针对iPhone和iPad设备发布了带外安全更新,以修复通知服务中的一个漏洞。该漏洞可
新型 npm 供应链攻击自我传播以窃取认证令
一种针对Node包管理器(npm)生态系统的新型供应链攻击正在窃取开发者凭证,并试图通
超 1300 台微软 SharePoint 服务器易受欺骗
超1300台暴露在互联网上的微软SharePoint服务器,针对一个曾被作为零日漏洞利用且在持
Claude Mythos 发现 271 个火狐浏览器漏洞
Mozilla表示,Anthropic新推出的专注于网络安全的Claude Mythos人工智能模型在火狐浏
继 Bluesky 后,Mastodon 遭 DDoS 攻击
就在几天前Bluesky遭受类似攻击之后,去中心化社交媒体平台Mastodon也成为一场大规模
小龙虾养成日记:“虾”路相逢OpenClaw 安
本文默认环境:macOS(Apple Silicon / Intel 均可)。 目标:用 Ollama 跑本地模型