UNC6692 combina ingeniería social, malware y abuso de la nube
Un nuevo actor de amenazas está combinando técnicas de ingeniería social, abuso de infraestructura de nube legítima y malware personalizado para crear lo que parece ser una cadena de ataques novedosa.
Google Threat Intelligence Group (GTIG) y Mandiant publicaron una publicación de blog el 23 de abril que detalla las actividades de un actor de amenazas rastreado como UNC6692. Si bien los investigadores no asignaron al actor de la amenaza a una identidad o ubicación predeterminada (simplemente lo llamaron «grupo de amenaza recién capturado»), describieron una campaña de intrusión de varias etapas que aprovechó ambas persistentes. Ingeniería social y malware modular personalizado.
El ataque también les afecta Uso indebido de la infraestructura legítima de la nube en forma de un depósito de AWS S3.
Un portavoz de Google le dice a Dark Reading que los investigadores sospechan que UNC6692 tiene una motivación financiera basándose en las tácticas, técnicas y procedimientos (TTP) de los atacantes que observaron. «Sus operaciones parecen centrarse en obtener acceso y robar credenciales para acciones futuras», agregaron los autores de la publicación del blog.
Dark Reading preguntó sobre el lugar de origen del atacante. Sin embargo, debido a que el atacante utilizó la infraestructura de AWS, Google no pudo obtener pruebas de una posible atribución.
La cadena de ataque UNC6692
A finales de diciembre, UNC6692 llevó a cabo una campaña que inundó la bandeja de entrada de un objetivo con mensajes de correo electrónico antes de contactarlo a través de Microsoft Teams. pretender ser un empleado del servicio de asistencia técnica encargado de solucionar el problema. El atacante proporcionó un enlace de phishing a través del Mensaje de equiposlo que solicita al objetivo que haga clic en un enlace que instala un parche local para corregir y prevenir el correo no deseado.
El objetivo hizo clic en el enlace y abrió una página HTML que «finalmente descargó un binario AutoHotKey renombrado y un script AutoHotkey con el mismo nombre de un depósito AWS S3 controlado por el actor de amenazas».
«Si el binario de AutoHotkey tiene el mismo nombre que un archivo de script en su directorio actual, AutoHotkey ejecutará automáticamente el script sin argumentos de línea de comando adicionales». la publicación del blog leer. «Inmediatamente después de las descargas, se registró evidencia de la ejecución de AutoHotKey, lo que condujo a comandos de reconocimiento iniciales y a la instalación de SNOWBELT, una extensión maliciosa del navegador Chromium (no distribuida a través de Chrome Web Store)».
A través de la extensión Snowbelt, ahora instalada en la computadora del usuario, UNC6692 descargó Python constructor de túneles Snowglaze, el bindshell Snowbasin Python (una puerta trasera persistente para la ejecución remota de código), scripts AutoHotkey y «un archivo ZIP que contiene un ejecutable Python portátil y las bibliotecas necesarias».
Después de obtener acceso inicial, el atacante utilizó un script de Python para escanear la red local en busca de los puertos 135, 445 y 3389 y enumerar las cuentas de administrador local. Luego utilizaron una cuenta de administrador local para iniciar una sesión de Protocolo de escritorio remoto (RDP) desde el sistema víctima a un servidor de respaldo a través de Snowglaze.
Con acceso al servidor de respaldo, el actor de amenazas ahora usa la cuenta de administrador local para extraer la memoria de proceso del Servicio del Subsistema de Autoridad de Seguridad Local (LSASS) de Microsoft Windows del sistema. LSASS se utiliza para hacer cumplir las políticas de seguridad y contiene todos los nombres de usuario, contraseñas y hashes de las cuentas que han accedido al sistema de destino. Luego, UNC6692 extrajo la memoria del proceso a través de LimeWire antes de implementar herramientas de seguridad ofensivas para extraer credenciales sin temor a ser detectado.
Finalmente, UNC6692 utilizó un pasar el hash Técnica para moverse lateralmente al controlador de dominio de la red y preparar al actor de amenazas para una mayor implementación y extracción de datos relevantes.
La publicación del blog de Google incluía indicadores de compromiso (IOC) y reglas YARA.
UNC6692: Conclusiones del abogado defensor
El ataque UNC6692 representa una mezcla Ingeniería socialevasión técnica y una estrategia de malware de múltiples capas. Google destacó el “abuso sistemático de servicios legítimos en la nube para la entrega y exfiltración de carga útil, así como la infraestructura de comando y control (C2)” en forma del depósito S3.
Este abuso, dice Google, permite a los atacantes eludir los filtros tradicionales de reputación de la red e interferir con el tráfico legítimo de la nube.
«Los defensores ahora deben mirar más allá del monitoreo de procesos para obtener información clara sobre la actividad del navegador y el tráfico no autorizado en la nube», escriben los autores. «A medida que los actores de amenazas continúen profesionalizando estos métodos modulares multiplataforma, la capacidad de correlacionar eventos dispares en el navegador, los entornos Python locales y los puntos de salida de la nube será fundamental para la detección temprana».
En un comunicado, un portavoz de AWS le dice a Dark Reading que la compañía prohíbe el uso indebido de su producto en sus términos de servicio y que cualquier persona que sospeche que se está produciendo dicho uso indebido puede informarlo a AWS Trust & Safety. utilizando el formulario correspondiente.
«AWS tiene términos claros que prohíben el uso de nuestros servicios para violar la seguridad, integridad o disponibilidad de otros», dice el portavoz. «Cuando recibimos informes de posibles violaciones de nuestros términos, respondemos rápidamente, investigamos y tomamos las medidas adecuadas».
Hemos recibido este contenido de ciberseguridad de: DarkReading
Puedes encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/cloud-security/unc6692-social-engineering-malware-cloud-abuse