Înapoi la știri

Un grup de atacatori folosește Microsoft Teams pentru a distribui un nou malware “Snow”

27 Apr 2026
6 minute min
Simona Stan

Un grup de amenințări urmărit ca UNC6692 folosește ingineria socială pentru a desfășura un nou pachet personalizat de malware numit “Snow”, care include o extensie de browser, un tunneler și un backdoor. Scopul lor este de a fura date sensibile după o compromitere profundă a rețelei prin furtul de acreditive și preluarea domeniului, conform bleepingcomputer.com.

👉 Tactici de inginerie socială și mijloace de atac

Conform cercetătorilor de la Mandiant, atacatorul folosește tactici de “bombardare prin email” pentru a crea urgență, apoi contactează țintele prin Microsoft Teams, pretinzând că este un agent de suport IT. Un raport recent de la Microsoft a evidențiat popularitatea în creștere a acestei tactici în domeniul criminalității cibernetice, trucând utilizatorii să acorde atacatorilor acces de la distanță prin Quick Assist sau alte instrumente de acces de la distanță.

👉 Mecanismele de atac ale lui UNC6692

În cazul UNC6692, victima este provocată să facă clic pe un link pentru a instala o actualizare care ar bloca spamul prin email. În realitate, victimele primesc un dropper care execută scripturi AutoHotkey ce încarcă “SnowBelt”, o extensie Chrome malițioasă. Extensia se execută pe o instanță headless de Microsoft Edge, astfel încât victima să nu observe nimic, în timp ce sarcini programate și un shortcut în folderul de pornire sunt de asemenea create pentru persistență.

SnowBelt servește ca un mecanism de persistență și ca un mecanism de relay pentru comenzile pe care operatorul le trimite către un backdoor pe bază de Python numit SnowBasin. Comenzile sunt livrate printr-un tunel WebSocket stabilit de un instrument tunneler numit SnowGlaze, pentru a masca comunicațiile între gazdă și infrastructura de command-and-control (C2). SnowGlaze facilitează de asemenea operațiuni SOCKS proxy, permițând traficul TCP arbitrar să fie redirecționat prin gazda infectată.

👉 Funcționalitățile malware-ului Snow

SnowBasin rulează un server HTTP local și execută comenzi CMD sau PowerShell furnizate de atacator pe sistemul infectat, retransmițând rezultatele înapoi operatorului prin aceeași cale. Malware-ul suportă acces la shell de la distanță, exfiltrare de date, descărcare de fișiere, capturarea de capturi de ecran și operațiuni de gestionare de bază a fișierelor. Operatorul poate de asemenea să emită o comandă de auto-terminare pentru a opri backdoor-ul pe gazdă.

Mandiant a descoperit că, după compromitere, atacatorii au efectuat recunoștere internă, scanând pentru servicii precum SMB și RDP pentru a identifica ținte suplimentare și apoi s-au deplasat lateral în rețea. Atacatorii au dumpat memoria LSASS pentru a extrage material de acreditive și au folosit tehnici de pass-the-hash pentru a se autentifica pe gazde suplimentare, ajungând în cele din urmă la controlerele de domeniu.

În etapa finală a atacului, actorul de amenințări a desfășurat FTK Imager pentru a extrage baza de date Active Directory, împreună cu hive-urile de registru SYSTEM, SAM și SECURITY. Aceste fișiere au fost exfiltrate din rețea folosind LimeWire, oferindu-le atacatorilor acces la date sensibile de acreditive pe întreg domeniul. Raportul oferă indicatori extensivi pentru compromitere (IoCs) și reguli YARA pentru a ajuta la detectarea setului de instrumente “Snow”.

AI a grupat patru zero-days într-un singur exploit care a eludat atât sandbox-urile renderer-ului, cât și cele ale sistemului de operare. O nouă avalanșă de exploite se pregătește să vină.

La Autonomous Validation Summit (12 și 14 mai), se va arăta cum validarea autonomă, bogată în contexte, identifică ce este exploatabil, dovedește că măsurile de control funcționează și închide ciclul de remediere.

Microsoft Teams este utilizat din ce în ce mai mult în atacuri de impersonare a ajutoarelor tehnice.

Alte postari din Tech
Tech

Toby Fox Shares New Development Update On Deltarune Chapter 6 - Nintendo Life

Work on Chapter 7 may also start this year Following the announcement Deltarune Chapter 5 would be coming to the Switch and Switch 2 on 24th June 2026, Toby Fox has now shared an update about Deltarune Chapter 6. In the latest newsletter, it's noted how this particular chapter is "developing well", and that it's actually been easier to make than others.

Tech

Everything New Coming To tvOS 27 For Apple TV Users - bgr.com

José Adorno/BGR With another WWDC keynote over, Apple decided to, once again, ignore tvOS 27, its upcoming operating system update for Apple TV users. Even though Apple didn't focus on the new features coming to its set-top box, there are at least eight features coming to Apple TV.

Tech

NASA will wear high-tech Prada long johns to the Moon - The Verge

We’ve seen Axiom Space and Prada’s collaboration on the Axiom Extravehicular Mobility Unit (AxEMU) spacesuit. Now the company has revealed the Liquid Cooling and Ventilation Garment (LCVG) that astronauts will wear underneath it when Artemis IV returns humans to the Moon in 2028.

Tech

Here's Everything Announced During The 2026 Summer Xbox Games Showcase - Game Informer

Here's Everything Announced During The 2026 Summer Xbox Games Showcase by Wesley LeBlanc on Jun 07, 2026 at 03:42 PM Share FacebookPost TwitterTweet EmailEmail CommentComment The 2026 Summer Xbox Games Showcase is over, and we just got a slew of announcements, exclusive reveals, updates, gameplay trailers, and more. It was another excellent showcase in a jam-packed week of SGF-related showcases, but there was quite a lot.

Acasa Recente Radio Județe