Actor de amenazas utiliza Microsoft Teams para desplegar nuevo malware 'Snow'
Un grupo de amenazas rastreado como UNC6692 utiliza ingeniería social para desplegar un nuevo conjunto de malware personalizado llamado 'Snow', que incluye una extensión de navegador, un tunelizador y una puerta trasera. Su objetivo es robar datos sensibles tras un compromiso profundo de la red mediante robo de credenciales y toma de control de dominios.
Según los investigadores de Mandiant, una empresa de Google, el atacante emplea tácticas de 'bombardeo de correos electrónicos' para crear urgencia y luego contacta a los objetivos a través de Microsoft Teams, haciéndose pasar por agentes de soporte técnico de TI.
Un informe reciente de Microsoft destacó la creciente popularidad de esta táctica en el cibercrimen, engañando a los usuarios para que concedan acceso remoto a los atacantes mediante Quick Assist u otras herramientas de acceso remoto.
En el caso de UNC6692, se incita a la víctima a hacer clic en un enlace para instalar un parche que supuestamente bloquearía el spam de correo electrónico. En realidad, la víctima recibe un dropper que ejecuta scripts de AutoHotkey que cargan 'SnowBelt', una extensión maliciosa de Chrome.
La extensión se ejecuta en una instancia headless de Microsoft Edge, por lo que la víctima no nota nada, mientras que también se crean tareas programadas y un acceso directo en la carpeta de inicio para la persistencia.
SnowBelt sirve como mecanismo de persistencia y de retransmisión de comandos que el operador envía a una puerta trasera basada en Python llamada SnowBasin.
Los comandos se entregan a través de un túnel WebSocket establecido por una herramienta de tunelización llamada SnowGlaze, para enmascarar las comunicaciones entre el host y la infraestructura de comando y control (C2).
SnowGlaze también facilita operaciones de proxy SOCKS, permitiendo que tráfico TCP arbitrario sea enrutado a través del host infectado.
SnowBasin ejecuta un servidor HTTP local y ejecuta comandos CMD o PowerShell proporcionados por el atacante en el sistema infectado, transmitiendo los resultados de vuelta al operador a través del mismo canal.
El malware admite acceso remoto a shell, exfiltración de datos, descarga de archivos, captura de pantallas y operaciones básicas de gestión de archivos.
El operador también puede emitir un comando de autoterminación para apagar la puerta trasera en el host.
Mandiant ha descubierto que, tras el compromiso, los atacantes realizaron reconocimiento interno, escaneando servicios como SMB y RDP para identificar objetivos adicionales, y luego se movieron lateralmente en la red.
Los atacantes volcaron la memoria LSASS para extraer material de credenciales y utilizaron técnicas de pass-the-hash para autenticarse en otros hosts, llegando finalmente a los controladores de dominio.
En la etapa final del ataque, el actor de amenazas desplegó FTK Imager para extraer la base de datos de Active Directory, junto con los archivos de registro SYSTEM, SAM y SECURITY.
Estos archivos fueron exfiltrados de la red utilizando LimeWire, dando a los atacantes acceso a datos de credenciales sensibles en todo el dominio.
El informe proporciona extensos indicadores de compromiso (IoCs) y también reglas YARA para ayudar a detectar el conjunto de herramientas 'Snow'.
Prueba cada capa antes que los atacantes. Los equipos de seguridad registran el 54% de los ataques exitosos y alertan solo sobre el 14%. El resto se mueve por tu entorno sin ser detectado. El informe técnico de Picus muestra cómo la simulación de brechas y ataques prueba tus reglas SIEM y EDR para que las amenazas dejen de pasar desapercibidas.





















Deja una respuesta