Нова заплаха, проследена като UNC6692, демонстрира как съвременните атаки все по-често комбинират социално инженерство с технически сложен малуер, за да постигнат пълен контрол над корпоративни среди.
Според анализ на Google Mandiant, групата използва персонализиран набор от инструменти, наречен „Snow“, който включва браузър разширение, тунелиращ компонент и бекдор, предназначени за кражба на чувствителни данни и компрометиране на домейн инфраструктура.
От социално инженерство до първоначален достъп
Атаката започва с т.нар. „email bombing“ – техника, при която жертвата бива залята с голям обем имейли, създавайки усещане за спешност и объркване. Малко след това нападателите се свързват чрез Microsoft Teams, представяйки се за IT поддръжка.
Жертвата е убедена да инсталира уж „пач“ за защита от спам. Вместо това се изтегля зловреден dropper, който изпълнява AutoHotkey скриптове и зарежда компонент, наречен SnowBelt.
SnowBelt: невидим контрол чрез браузъра
SnowBelt представлява злонамерено разширение за Google Chrome, което се изпълнява в „headless“ инстанция на Microsoft Edge. Това позволява атаката да остане практически невидима за потребителя.
Освен това се създават задачи по разписание и записи в стартовите директории, които гарантират устойчивост (persistence) на инфекцията.
SnowGlaze и SnowBasin: скрит канал за контрол
Комуникацията с атакуващите се осъществява чрез SnowGlaze – инструмент, който създава WebSocket тунел към C2 инфраструктурата. Този подход прикрива трафика и затруднява откриването.
SnowGlaze функционира и като SOCKS прокси, позволявайки пренасочване на произволен TCP трафик през компрометираната система.
От своя страна SnowBasin – Python-базиран бекдор – изпълнява команди (CMD или PowerShell), стартира локален HTTP сървър и връща резултатите към оператора. Функционалността му включва:
- отдалечен shell достъп
- ексфилтрация на данни
- заснемане на екрана
- управление на файлове
Латерално движение и компрометиране на домейна
След първоначалния достъп атаката преминава към вътрешно разузнаване. Нападателите сканират услуги като SMB и RDP, за да открият нови цели, след което се придвижват странично в мрежата.
Ключов етап е извличането на идентификационни данни чрез dump на LSASS паметта и използване на техники като pass-the-hash.
Така атакуващите достигат до домейн контролери и получават възможност за пълен контрол върху инфраструктурата.
Финален етап: ексфилтрация на критични данни
В последната фаза се използва FTK Imager за извличане на базата данни на Active Directory, както и системните регистри SYSTEM, SAM и SECURITY.
Откраднатите данни се изнасят чрез LimeWire, което предоставя на атакуващите достъп до широк спектър от идентификационна информация в рамките на цялата организация.
Ескалация на заплахата
Тази кампания ясно показва еволюцията на атаките – от първоначално социално инженерство до пълна домейн компрометация. Комбинацията от легитимни инструменти, скрити комуникационни канали и многостепенна архитектура прави „Snow“ труден за откриване и изключително ефективен.
Докладът на Mandiant включва индикатори за компрометиране (IoCs) и YARA правила, които могат да помогнат на организациите да откриват и ограничават подобни заплахи.









