UNC6692 и „Snow“: нова многостепенна атака

Нова заплаха, проследена като UNC6692, демонстрира как съвременните атаки все по-често комбинират социално инженерство с технически сложен малуер, за да постигнат пълен контрол над корпоративни среди.

Според анализ на Google Mandiant, групата използва персонализиран набор от инструменти, наречен „Snow“, който включва браузър разширение, тунелиращ компонент и бекдор, предназначени за кражба на чувствителни данни и компрометиране на домейн инфраструктура.

От социално инженерство до първоначален достъп

Атаката започва с т.нар. „email bombing“ – техника, при която жертвата бива залята с голям обем имейли, създавайки усещане за спешност и объркване. Малко след това нападателите се свързват чрез Microsoft Teams, представяйки се за IT поддръжка.

Жертвата е убедена да инсталира уж „пач“ за защита от спам. Вместо това се изтегля зловреден dropper, който изпълнява AutoHotkey скриптове и зарежда компонент, наречен SnowBelt.

SnowBelt: невидим контрол чрез браузъра

SnowBelt представлява злонамерено разширение за Google Chrome, което се изпълнява в „headless“ инстанция на Microsoft Edge. Това позволява атаката да остане практически невидима за потребителя.

Освен това се създават задачи по разписание и записи в стартовите директории, които гарантират устойчивост (persistence) на инфекцията.

SnowGlaze и SnowBasin: скрит канал за контрол

Комуникацията с атакуващите се осъществява чрез SnowGlaze – инструмент, който създава WebSocket тунел към C2 инфраструктурата. Този подход прикрива трафика и затруднява откриването.

SnowGlaze функционира и като SOCKS прокси, позволявайки пренасочване на произволен TCP трафик през компрометираната система.

От своя страна SnowBasin – Python-базиран бекдор – изпълнява команди (CMD или PowerShell), стартира локален HTTP сървър и връща резултатите към оператора. Функционалността му включва:

  • отдалечен shell достъп
  • ексфилтрация на данни
  • заснемане на екрана
  • управление на файлове

Латерално движение и компрометиране на домейна

След първоначалния достъп атаката преминава към вътрешно разузнаване. Нападателите сканират услуги като SMB и RDP, за да открият нови цели, след което се придвижват странично в мрежата.

Ключов етап е извличането на идентификационни данни чрез dump на LSASS паметта и използване на техники като pass-the-hash.

Така атакуващите достигат до домейн контролери и получават възможност за пълен контрол върху инфраструктурата.

Финален етап: ексфилтрация на критични данни

В последната фаза се използва FTK Imager за извличане на базата данни на Active Directory, както и системните регистри SYSTEM, SAM и SECURITY.

Откраднатите данни се изнасят чрез LimeWire, което предоставя на атакуващите достъп до широк спектър от идентификационна информация в рамките на цялата организация.

Ескалация на заплахата

Тази кампания ясно показва еволюцията на атаките – от първоначално социално инженерство до пълна домейн компрометация. Комбинацията от легитимни инструменти, скрити комуникационни канали и многостепенна архитектура прави „Snow“ труден за откриване и изключително ефективен.

Докладът на Mandiant включва индикатори за компрометиране (IoCs) и YARA правила, които могат да помогнат на организациите да откриват и ограничават подобни заплахи.

e-security.bg

Подобни

Атака злоупотребява с механизма за обновяване на ViPNet
20.07.2026
Cyberattack_b
Kиберпрестъпници използват фалшив софтуер за разпространение на Starland RAT
17.07.2026
malware-via-canva-1080x600
Spirals криптира мрежа за по-малко от 24 часа след проникването
17.07.2026
Ransomware
OkoBot - нова зловредна платформа атакува криптопортфейли
17.07.2026
hellocreatio-ai-generated-8183045_640
ClickLock - нов macOS инфостийлър
17.07.2026
Business office building and machine learning system
Зловредни npm пакети на AsyncAPI заразиха хиляди разработчици
16.07.2026
npm

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy