网易首页 > 网易号 > 正文 申请入驻

【安全圈】UNC6692 通过微软 Teams 冒充 IT 服务台部署 SNOW 恶意软件

0
分享至


关键词

恶意软件

一个此前未被记录的威胁活动集群 UNC6692,被发现通过微软 Teams 利用社会工程策略,在受入侵主机上部署一套定制的恶意软件。

谷歌旗下的Mandiant在今日发布的一份报告中指出:“与近年来的许多其他入侵事件一样,UNC6692 严重依赖冒充 IT 服务台员工,诱使受害者接受来自组织外部账户的微软 Teams 聊天邀请。”

UNC6692 与一场大规模的电子邮件活动有关,该活动旨在用大量垃圾邮件淹没目标的收件箱,制造一种紧迫感。随后,威胁行为者通过微软 Teams 联系目标,声称自己来自 IT 支持团队,可为电子邮件轰炸问题提供帮助。

值得注意的是,用垃圾邮件轰炸受害者收件箱,随后通过微软 Teams 冒充服务台,这种策略长期以来一直被前 Black Basta 组织成员采用。尽管该组织在去年年初停止了勒索软件业务,但这一策略并未有放缓的迹象。

在上周发布的一份报告中,ReliaQuest 透露,这种方法正被用于针对企业高管和高级员工,以获取企业网络的初始访问权限,从而进行潜在的数据盗窃、横向移动、部署勒索软件和实施勒索。在某些情况下,聊天邀请间隔仅 29 秒。

对话的目的是诱骗受害者安装 Quick Assist 或 Supremo Remote Desktop 等合法的远程监控和管理(RMM)工具,以实现直接访问,然后利用这些工具投放更多有效载荷。

ReliaQuest 的研究人员约翰・迪尔根(John Dilgen)和亚历克萨・费米内拉(Alexa Feminella)表示:“在 2026 年 3 月 1 日至 4 月 1 日期间,77% 的观测事件针对高级员工,高于 2026 年前两个月的 59%。这一活动表明,一个威胁组织最有效的策略可能在该组织消失后仍长期存在。”

另一方面,Mandiant 详细描述的攻击链与上述方法有所不同。受害者被指示点击通过 Teams 聊天分享的网络钓鱼链接,以安装本地补丁来解决垃圾邮件问题。点击链接后,会从威胁行为者控制的亚马逊云服务(AWS)S3 存储桶下载一个 AutoHotkey 脚本。网络钓鱼页面名为 “邮箱修复与同步工具 v2.1.5”。

该脚本旨在进行初步侦察,然后通过 “--load - extension” 命令行开关,以无头模式启动,在 Edge 浏览器上安装 SNOWBELT,这是一个恶意的基于 Chromium 的浏览器扩展。

Mandiant 的研究人员 JP・格拉布(JP Glab)、图费尔・艾哈迈德(Tufail Ahmed)、乔希・凯利(Josh Kelley)和穆罕默德・乌迈尔(Muhammad Umair)表示:“攻击者使用了一个看门狗脚本,旨在确保有效载荷仅交付给目标,同时避开自动化安全沙箱。该脚本还会检查受害者的浏览器。如果用户未使用微软 Edge,页面会显示一个持续的覆盖警告。通过 SNOWBELT 扩展,UNC6692 下载了包括 SNOWGLAZE、SNOWBASIN、AutoHotkey 脚本,以及一个包含便携式 Python 可执行文件和所需库的 ZIP 存档在内的其他文件。”

网络钓鱼页面还设计了一个配置管理面板,上面有一个醒目的 “健康检查” 按钮。点击该按钮会提示用户输入邮箱凭据,表面上是为了进行身份验证,但实际上是用于收集并将数据渗出到另一个亚马逊 S3 存储桶。

SNOW 恶意软件生态系统是一个模块化工具包,协同工作以实现攻击者的目标。SNOWBELT 是一个基于 JavaScript 的后门程序,接收命令并将其转发给 SNOWBASIN 执行;SNOWGLAZE 是一个基于 Python 的隧道工具,在受害者内部网络和攻击者的命令与控制(C2)服务器之间创建一个安全的、经过身份验证的 WebSocket 隧道。

第三个组件是 SNOWBASIN,它作为一个持久化后门程序,在端口 8000、8001 或 8002 上作为本地 HTTP 服务器运行。

UNC6692 在获得初始访问权限后执行的一些其他利用后操作如下:

  • 使用 Python 脚本扫描本地网络上的端口 135、445 和 3389,以进行横向移动,通过 SNOWGLAZE 隧道工具建立到受害者系统的 PsExec 会话,并通过 SNOWGLAZE 隧道从受害者系统发起一个到备份服务器的远程桌面协议(RDP)会话。

  • 利用本地管理员账户,通过 Windows 任务管理器提取系统的本地安全授权子系统服务(LSASS)进程内存,以提升权限。

  • 使用哈希传递(Pass - The - Hash)技术,利用权限提升用户的密码哈希值横向移动到网络的域控制器,下载并运行 FTK Imager 捕获敏感数据(如活动目录数据库文件),并将其写入 “\Downloads” 文件夹,然后使用 LimeWire 文件上传工具渗出数据。

这家科技巨头表示:“UNC6692 活动展示了策略上的有趣演变,特别是社会工程、定制恶意软件和恶意浏览器扩展的使用,利用了受害者对多个不同企业软件供应商的固有信任。”

“这一策略的关键要素是系统地滥用合法云服务进行有效载荷交付、渗出以及建立命令与控制(C2)基础设施。通过在可信云平台上托管恶意组件,攻击者通常可以绕过传统的网络信誉过滤器,并混入大量合法云流量中。”

与此同时,Cato Networks)详细描述了一场基于语音网络钓鱼的活动,该活动在微软 Teams 上采用类似的冒充服务台策略,引导受害者通过从外部服务器获取的混淆 PowerShell 脚本,执行一个名为 PhantomBackdoor 的基于 WebSocket 的木马程序。

这家网络安全公司表示:“这一事件表明,通过微软 Teams 会议进行的服务台冒充如何能够取代传统网络钓鱼,并导致相同的结果:分阶段执行 PowerShell 脚本,随后植入 WebSocket 后门。防御者应将协作工具视为首要攻击面,实施服务台验证工作流程,收紧外部 Teams 和屏幕共享控制,并强化 PowerShell 安全设置。”



安全圈


网罗圈内热点 专注网络安全

实时资讯一手掌握!


好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!


特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
乌克兰清除全部库皮扬斯克俄军部队!摧毁红军村通讯系统

乌克兰清除全部库皮扬斯克俄军部队!摧毁红军村通讯系统

项鹏飞
2026-04-24 12:48:43
亚冠官宣扩军至32队!中超获2席+国安海港出战 沙特日本或5队参赛

亚冠官宣扩军至32队!中超获2席+国安海港出战 沙特日本或5队参赛

我爱英超
2026-04-24 22:28:23
伊朗用血泪给中国换来了教训:最大的敌人,并不是美国和以色列

伊朗用血泪给中国换来了教训:最大的敌人,并不是美国和以色列

墨印斋
2026-04-23 15:42:00
教育部突发新规!9月1日起取消户籍限制,农村娃、打工娃迎来福音

教育部突发新规!9月1日起取消户籍限制,农村娃、打工娃迎来福音

今朝牛马
2026-04-24 23:04:01
6月1日就医新规实施,大医院不再接收这类病人,不守规矩看病白跑

6月1日就医新规实施,大医院不再接收这类病人,不守规矩看病白跑

复转这些年
2026-04-23 23:03:40
12岁女童被父亲家暴致轻伤二级,不敢联系亲妈怕离婚时“不允许联系”的规定对母亲不利

12岁女童被父亲家暴致轻伤二级,不敢联系亲妈怕离婚时“不允许联系”的规定对母亲不利

观威海
2026-04-23 10:12:05
晚饭七分饱被推翻了?医生调查:过了56岁,吃饭尽量要做到这5点

晚饭七分饱被推翻了?医生调查:过了56岁,吃饭尽量要做到这5点

蜉蝣说
2026-02-03 15:00:19
前所未有!中国罕见直接表态:军演针对菲律宾

前所未有!中国罕见直接表态:军演针对菲律宾

凤眼论
2026-04-24 18:49:26
美军突然调转枪口,放弃伊朗直扑古巴,斩首部队已就位,局势突变

美军突然调转枪口,放弃伊朗直扑古巴,斩首部队已就位,局势突变

君笙拂兮啊
2026-04-23 20:49:31
彻底分手?苏翊鸣取关朱易 4年情感画上句号:疑因日本小师妹介入

彻底分手?苏翊鸣取关朱易 4年情感画上句号:疑因日本小师妹介入

风过乡
2026-04-24 12:45:07
大开眼界,以色列大使当众质问:中国凭啥能过海峡?现场没人理他

大开眼界,以色列大使当众质问:中国凭啥能过海峡?现场没人理他

抱明月而长终指
2026-04-23 15:40:29
羡慕!某研究所员工晒出26年前三个月收入

羡慕!某研究所员工晒出26年前三个月收入

微微热评
2026-04-23 22:11:36
去掉机顶盒!我国一体化电视全国推广正式启动

去掉机顶盒!我国一体化电视全国推广正式启动

IT之家
2026-04-23 17:16:54
世锦赛首场爆冷!丁俊晖收获大利好,外媒支招,淘汰赵心童有戏!

世锦赛首场爆冷!丁俊晖收获大利好,外媒支招,淘汰赵心童有戏!

曹说体育
2026-04-24 11:01:19
中国第四艘核动力航母官宣:舷号19,命名江苏号

中国第四艘核动力航母官宣:舷号19,命名江苏号

透视到底
2026-04-25 04:20:20
“大龄剩女”正在集体消失!不是嫁人了,是被现实一巴掌扇到隐形

“大龄剩女”正在集体消失!不是嫁人了,是被现实一巴掌扇到隐形

王二哥老搞笑
2026-04-23 18:52:04
喝酒后出现这3个现象,说明你的身体已不适合喝酒,再喝就是玩命

喝酒后出现这3个现象,说明你的身体已不适合喝酒,再喝就是玩命

深度报
2026-04-24 22:31:58
毫无斗志!惨遭3杀,残阵上海全场压制,邱彪:如此表现赢辽宁?

毫无斗志!惨遭3杀,残阵上海全场压制,邱彪:如此表现赢辽宁?

话体坛
2026-04-24 22:12:07
比亚迪在马来西亚的东盟首个整车基地已全面停工,项目陷入僵局

比亚迪在马来西亚的东盟首个整车基地已全面停工,项目陷入僵局

流苏晚晴
2026-04-22 19:05:45
太惨了!燃油车再迎大降价:最大跌幅50%,豪华车带头“跳水”

太惨了!燃油车再迎大降价:最大跌幅50%,豪华车带头“跳水”

沙雕小琳琳
2026-04-23 02:29:16
2026-04-25 05:11:00
安全圈
安全圈
国内首家大安全概念新媒体
6573文章数 4688关注度
往期回顾 全部

科技要闻

DeepSeek V4牵手华为,价格依然"屠夫级"

头条要闻

航班提前起飞10分钟 大学生把海航告了

头条要闻

航班提前起飞10分钟 大学生把海航告了

体育要闻

上海男篮23连胜+主场全胜 姚明之后最强一季

娱乐要闻

停工16个月!赵露思证实接拍新剧

财经要闻

LG财阀内斗:百亿美元商业帝国争夺战

汽车要闻

零跑Lafa5 Ultra北京车展上市:11.88-12.48万

态度原创

亲子
教育
游戏
公开课
军事航空

亲子要闻

小狮子也只是个大宝宝呀,看到小朋友的车车满眼羡慕

教育要闻

帝国理工IC相当于国内什么大学?

《光与影:33号远征队》发售一周年 销量破800万

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

美伊陷入互相封锁僵局

无障碍浏览 进入关怀版