網易首頁 > 網易號 > 正文 申請入駐

【安全圈】UNC6692 通過微軟 Teams 冒充 IT 服務臺部署 SNOW 惡意軟件

0
分享至


關鍵詞

惡意軟件

一個此前未被記錄的威脅活動集群 UNC6692,被發現通過微軟 Teams 利用社會工程策略,在受入侵主機上部署一套定制的惡意軟件。

谷歌旗下的Mandiant在今日發布的一份報告中指出:“與近年來的許多其他入侵事件一樣,UNC6692 嚴重依賴冒充 IT 服務臺員工,誘使受害者接受來自組織外部賬戶的微軟 Teams 聊天邀請!

UNC6692 與一場大規模的電子郵件活動有關,該活動旨在用大量垃圾郵件淹沒目標的收件箱,制造一種緊迫感。隨后,威脅行為者通過微軟 Teams 聯系目標,聲稱自己來自 IT 支持團隊,可為電子郵件轟炸問題提供幫助。

值得注意的是,用垃圾郵件轟炸受害者收件箱,隨后通過微軟 Teams 冒充服務臺,這種策略長期以來一直被前 Black Basta 組織成員采用。盡管該組織在去年年初停止了勒索軟件業務,但這一策略并未有放緩的跡象。

在上周發布的一份報告中,ReliaQuest 透露,這種方法正被用于針對企業高管和高級員工,以獲取企業網絡的初始訪問權限,從而進行潛在的數據盜竊、橫向移動、部署勒索軟件和實施勒索。在某些情況下,聊天邀請間隔僅 29 秒。

對話的目的是誘騙受害者安裝 Quick Assist 或 Supremo Remote Desktop 等合法的遠程監控和管理(RMM)工具,以實現直接訪問,然后利用這些工具投放更多有效載荷。

ReliaQuest 的研究人員約翰?迪爾根(John Dilgen)和亞歷克薩?費米內拉(Alexa Feminella)表示:“在 2026 年 3 月 1 日至 4 月 1 日期間,77% 的觀測事件針對高級員工,高于 2026 年前兩個月的 59%。這一活動表明,一個威脅組織最有效的策略可能在該組織消失后仍長期存在!

另一方面,Mandiant 詳細描述的攻擊鏈與上述方法有所不同。受害者被指示點擊通過 Teams 聊天分享的網絡釣魚鏈接,以安裝本地補丁來解決垃圾郵件問題。點擊鏈接后,會從威脅行為者控制的亞馬遜云服務(AWS)S3 存儲桶下載一個 AutoHotkey 腳本。網絡釣魚頁面名為 “郵箱修復與同步工具 v2.1.5”。

該腳本旨在進行初步偵察,然后通過 “--load - extension” 命令行開關,以無頭模式啟動,在 Edge 瀏覽器上安裝 SNOWBELT,這是一個惡意的基于 Chromium 的瀏覽器擴展。

Mandiant 的研究人員 JP?格拉布(JP Glab)、圖費爾?艾哈邁德(Tufail Ahmed)、喬希?凱利(Josh Kelley)和穆罕默德?烏邁爾(Muhammad Umair)表示:“攻擊者使用了一個看門狗腳本,旨在確保有效載荷僅交付給目標,同時避開自動化安全沙箱。該腳本還會檢查受害者的瀏覽器。如果用戶未使用微軟 Edge,頁面會顯示一個持續的覆蓋警告。通過 SNOWBELT 擴展,UNC6692 下載了包括 SNOWGLAZE、SNOWBASIN、AutoHotkey 腳本,以及一個包含便攜式 Python 可執行文件和所需庫的 ZIP 存檔在內的其他文件!

網絡釣魚頁面還設計了一個配置管理面板,上面有一個醒目的 “健康檢查” 按鈕。點擊該按鈕會提示用戶輸入郵箱憑據,表面上是為了進行身份驗證,但實際上是用于收集并將數據滲出到另一個亞馬遜 S3 存儲桶。

SNOW 惡意軟件生態系統是一個模塊化工具包,協同工作以實現攻擊者的目標。SNOWBELT 是一個基于 JavaScript 的后門程序,接收命令并將其轉發給 SNOWBASIN 執行;SNOWGLAZE 是一個基于 Python 的隧道工具,在受害者內部網絡和攻擊者的命令與控制(C2)服務器之間創建一個安全的、經過身份驗證的 WebSocket 隧道。

第三個組件是 SNOWBASIN,它作為一個持久化后門程序,在端口 8000、8001 或 8002 上作為本地 HTTP 服務器運行。

UNC6692 在獲得初始訪問權限后執行的一些其他利用后操作如下:

  • 使用 Python 腳本掃描本地網絡上的端口 135、445 和 3389,以進行橫向移動,通過 SNOWGLAZE 隧道工具建立到受害者系統的 PsExec 會話,并通過 SNOWGLAZE 隧道從受害者系統發起一個到備份服務器的遠程桌面協議(RDP)會話。

  • 利用本地管理員賬戶,通過 Windows 任務管理器提取系統的本地安全授權子系統服務(LSASS)進程內存,以提升權限。

  • 使用哈希傳遞(Pass - The - Hash)技術,利用權限提升用戶的密碼哈希值橫向移動到網絡的域控制器,下載并運行 FTK Imager 捕獲敏感數據(如活動目錄數據庫文件),并將其寫入 “\Downloads” 文件夾,然后使用 LimeWire 文件上傳工具滲出數據。

這家科技巨頭表示:“UNC6692 活動展示了策略上的有趣演變,特別是社會工程、定制惡意軟件和惡意瀏覽器擴展的使用,利用了受害者對多個不同企業軟件供應商的固有信任!

“這一策略的關鍵要素是系統地濫用合法云服務進行有效載荷交付、滲出以及建立命令與控制(C2)基礎設施。通過在可信云平臺上托管惡意組件,攻擊者通?梢岳@過傳統的網絡信譽過濾器,并混入大量合法云流量中。”

與此同時,Cato Networks)詳細描述了一場基于語音網絡釣魚的活動,該活動在微軟 Teams 上采用類似的冒充服務臺策略,引導受害者通過從外部服務器獲取的混淆 PowerShell 腳本,執行一個名為 PhantomBackdoor 的基于 WebSocket 的木馬程序。

這家網絡安全公司表示:“這一事件表明,通過微軟 Teams 會議進行的服務臺冒充如何能夠取代傳統網絡釣魚,并導致相同的結果:分階段執行 PowerShell 腳本,隨后植入 WebSocket 后門。防御者應將協作工具視為首要攻擊面,實施服務臺驗證工作流程,收緊外部 Teams 和屏幕共享控制,并強化 PowerShell 安全設置!



安全圈


網羅圈內熱點 專注網絡安全

實時資訊一手掌握!


好看你就分享 有用就點個贊

支持「安全圈」就點個三連吧!


特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
千名學者聯名要求美國西北大學為致華裔神經科學家吳瑛自殺道歉

千名學者聯名要求美國西北大學為致華裔神經科學家吳瑛自殺道歉

TOP大學來了
2026-04-30 01:24:35
消息稱一加、realme合并,OPPO新成立子系列事業部

消息稱一加、realme合并,OPPO新成立子系列事業部

IT之家
2026-04-29 22:27:07
特斯拉財報崩了,北京車展瘋了

特斯拉財報崩了,北京車展瘋了

字節漫游指南
2026-04-27 16:55:33
東體:足協官員曾找到特謝拉,希望他把注意力多放在比賽上

東體:足協官員曾找到特謝拉,希望他把注意力多放在比賽上

懂球帝
2026-04-29 11:58:07
日本確認一艘日本籍超級油輪已通過霍爾木茲海峽

日本確認一艘日本籍超級油輪已通過霍爾木茲海峽

財聯社
2026-04-29 14:52:10
俄羅斯人大量涌入中國,卻發現中俄差距越來越大

俄羅斯人大量涌入中國,卻發現中俄差距越來越大

杰絲聊古今
2026-04-28 03:43:50
民進黨,極有可能在下一屆臺灣地區選舉后,成為長期一家獨大政黨

民進黨,極有可能在下一屆臺灣地區選舉后,成為長期一家獨大政黨

李橑在北漂
2026-04-02 10:22:26
村東頭砍到村西頭,砍死砍傷12名村霸,郝吉壽直言:他們都該死!

村東頭砍到村西頭,砍死砍傷12名村霸,郝吉壽直言:他們都該死!

易玄
2026-04-27 19:48:46
1-4!湯姆斯杯爆大冷 上屆亞軍印尼隊小組賽出局 國羽沖冠獲利好

1-4!湯姆斯杯爆大冷 上屆亞軍印尼隊小組賽出局 國羽沖冠獲利好

我愛英超
2026-04-29 06:06:08
不訪華了?特朗普聯合27國對華施壓,話音剛落,秒被中方制裁打臉

不訪華了?特朗普聯合27國對華施壓,話音剛落,秒被中方制裁打臉

老謝談史
2026-04-29 07:53:46
懶熊體育:世界杯中國內地版權尚未落地;FIFA的估價與談判方有分歧

懶熊體育:世界杯中國內地版權尚未落地;FIFA的估價與談判方有分歧

懂球帝
2026-04-29 22:14:07
絕了!霍福德娶環球小姐冠軍!生6個孩子!網友:這才是人生贏家

絕了!霍福德娶環球小姐冠軍!生6個孩子!網友:這才是人生贏家

羅氏八卦
2026-04-29 18:10:03
震驚歐洲!德國民調反轉,魏德爾對華態度曝光,默茨不愿當冤大頭

震驚歐洲!德國民調反轉,魏德爾對華態度曝光,默茨不愿當冤大頭

離離言幾許
2026-04-29 07:15:33
5月廣電重磅升級!機頂盒正式退出,老電視不用換也能直接看

5月廣電重磅升級!機頂盒正式退出,老電視不用換也能直接看

叮當當科技
2026-04-30 00:22:11
別再信什么和平分手了,當年田雨給湯唯最后通牒,上比電影還狠

別再信什么和平分手了,當年田雨給湯唯最后通牒,上比電影還狠

小鯨叫我照顧海
2026-04-30 01:58:16
繞開馬六甲!王毅前腳剛走,泰國火速拍板,砸1萬億為中國開新路

繞開馬六甲!王毅前腳剛走,泰國火速拍板,砸1萬億為中國開新路

神秘的未知領域
2026-04-29 17:26:15
亨德利:趙心童至少4次獲得世界冠軍,輸了也不改變他未來的統治

亨德利:趙心童至少4次獲得世界冠軍,輸了也不改變他未來的統治

楊華評論
2026-04-30 03:39:28
麻煩來了!伊朗石油爆倉,日產200萬桶沒地放,求特朗普網開一面

麻煩來了!伊朗石油爆倉,日產200萬桶沒地放,求特朗普網開一面

民間胡扯老哥
2026-04-29 14:05:38
美聯儲主席鮑威爾:如果美聯儲做出具有政治色彩的決定 市場將失去信心

美聯儲主席鮑威爾:如果美聯儲做出具有政治色彩的決定 市場將失去信心

財聯社
2026-04-30 03:28:05
全紅嬋爸爸支持耀明糖廠 主動購買500噸糖 “自己是農民 也想為農民出一份力”

全紅嬋爸爸支持耀明糖廠 主動購買500噸糖 “自己是農民 也想為農民出一份力”

閃電新聞
2026-04-29 18:03:58
2026-04-30 04:11:00
安全圈
安全圈
國內首家大安全概念新媒體
6588文章數 4688關注度
往期回顧 全部

科技要聞

今晨庭審紀實|馬斯克當庭講述OpenAI被偷走

頭條要聞

伊朗提出先解除封鎖 特朗普回應

頭條要聞

伊朗提出先解除封鎖 特朗普回應

體育要聞

一場九球狂歡,各路神仙批量下凡

娛樂要聞

馬頔一句話,孫楊媽媽怒罵節目組2小時

財經要聞

蘇州,率先進入牛市

汽車要聞

技術天花板再摸高 全能型的奕境X9首秀

態度原創

房產
本地
藝術
公開課
軍事航空

房產要聞

80億投資!浙商總部基地+?诒闭,金沙灣這是要起飛。

本地新聞

用青花瓷的方式,打開西溪濕地

藝術要聞

揭秘!夢露在鏡頭下的絕美瞬間,你絕對不想錯過!

公開課

李玫瑾:為什么性格比能力更重要?

軍事要聞

美國參議院否決限制特朗普對古巴動武的決議

無障礙瀏覽 進入關懷版