<tr id="tp1vn"><td id="tp1vn"><dl id="tp1vn"></dl></td></tr>
  1. <p id="tp1vn"></p>
  2. <sub id="tp1vn"><p id="tp1vn"></p></sub>
    <u id="tp1vn"><rp id="tp1vn"></rp></u>
    <meter id="tp1vn"></meter>
      <wbr id="tp1vn"><sup id="tp1vn"></sup></wbr>
      日韩第一页浮力,欧美a在线,中文字幕无码乱码人妻系列蜜桃 ,国产成人精品三级麻豆,国产男女爽爽爽免费视频,中文字幕国产精品av,两个人日本www免费版,国产v精品成人免费视频71pao
      網易首頁 > 網易號 > 正文 申請入駐

      【安全圈】UNC6692 通過微軟 Teams 冒充 IT 服務臺部署 SNOW 惡意軟件

      0
      分享至


      關鍵詞

      惡意軟件

      一個此前未被記錄的威脅活動集群 UNC6692,被發現通過微軟 Teams 利用社會工程策略,在受入侵主機上部署一套定制的惡意軟件。

      谷歌旗下的Mandiant在今日發布的一份報告中指出:“與近年來的許多其他入侵事件一樣,UNC6692 嚴重依賴冒充 IT 服務臺員工,誘使受害者接受來自組織外部賬戶的微軟 Teams 聊天邀請。”

      UNC6692 與一場大規模的電子郵件活動有關,該活動旨在用大量垃圾郵件淹沒目標的收件箱,制造一種緊迫感。隨后,威脅行為者通過微軟 Teams 聯系目標,聲稱自己來自 IT 支持團隊,可為電子郵件轟炸問題提供幫助。

      值得注意的是,用垃圾郵件轟炸受害者收件箱,隨后通過微軟 Teams 冒充服務臺,這種策略長期以來一直被前 Black Basta 組織成員采用。盡管該組織在去年年初停止了勒索軟件業務,但這一策略并未有放緩的跡象。

      在上周發布的一份報告中,ReliaQuest 透露,這種方法正被用于針對企業高管和高級員工,以獲取企業網絡的初始訪問權限,從而進行潛在的數據盜竊、橫向移動、部署勒索軟件和實施勒索。在某些情況下,聊天邀請間隔僅 29 秒。

      對話的目的是誘騙受害者安裝 Quick Assist 或 Supremo Remote Desktop 等合法的遠程監控和管理(RMM)工具,以實現直接訪問,然后利用這些工具投放更多有效載荷。

      ReliaQuest 的研究人員約翰?迪爾根(John Dilgen)和亞歷克薩?費米內拉(Alexa Feminella)表示:“在 2026 年 3 月 1 日至 4 月 1 日期間,77% 的觀測事件針對高級員工,高于 2026 年前兩個月的 59%。這一活動表明,一個威脅組織最有效的策略可能在該組織消失后仍長期存在。”

      另一方面,Mandiant 詳細描述的攻擊鏈與上述方法有所不同。受害者被指示點擊通過 Teams 聊天分享的網絡釣魚鏈接,以安裝本地補丁來解決垃圾郵件問題。點擊鏈接后,會從威脅行為者控制的亞馬遜云服務(AWS)S3 存儲桶下載一個 AutoHotkey 腳本。網絡釣魚頁面名為 “郵箱修復與同步工具 v2.1.5”。

      該腳本旨在進行初步偵察,然后通過 “--load - extension” 命令行開關,以無頭模式啟動,在 Edge 瀏覽器上安裝 SNOWBELT,這是一個惡意的基于 Chromium 的瀏覽器擴展。

      Mandiant 的研究人員 JP?格拉布(JP Glab)、圖費爾?艾哈邁德(Tufail Ahmed)、喬希?凱利(Josh Kelley)和穆罕默德?烏邁爾(Muhammad Umair)表示:“攻擊者使用了一個看門狗腳本,旨在確保有效載荷僅交付給目標,同時避開自動化安全沙箱。該腳本還會檢查受害者的瀏覽器。如果用戶未使用微軟 Edge,頁面會顯示一個持續的覆蓋警告。通過 SNOWBELT 擴展,UNC6692 下載了包括 SNOWGLAZE、SNOWBASIN、AutoHotkey 腳本,以及一個包含便攜式 Python 可執行文件和所需庫的 ZIP 存檔在內的其他文件。”

      網絡釣魚頁面還設計了一個配置管理面板,上面有一個醒目的 “健康檢查” 按鈕。點擊該按鈕會提示用戶輸入郵箱憑據,表面上是為了進行身份驗證,但實際上是用于收集并將數據滲出到另一個亞馬遜 S3 存儲桶。

      SNOW 惡意軟件生態系統是一個模塊化工具包,協同工作以實現攻擊者的目標。SNOWBELT 是一個基于 JavaScript 的后門程序,接收命令并將其轉發給 SNOWBASIN 執行;SNOWGLAZE 是一個基于 Python 的隧道工具,在受害者內部網絡和攻擊者的命令與控制(C2)服務器之間創建一個安全的、經過身份驗證的 WebSocket 隧道。

      第三個組件是 SNOWBASIN,它作為一個持久化后門程序,在端口 8000、8001 或 8002 上作為本地 HTTP 服務器運行。

      UNC6692 在獲得初始訪問權限后執行的一些其他利用后操作如下:

      • 使用 Python 腳本掃描本地網絡上的端口 135、445 和 3389,以進行橫向移動,通過 SNOWGLAZE 隧道工具建立到受害者系統的 PsExec 會話,并通過 SNOWGLAZE 隧道從受害者系統發起一個到備份服務器的遠程桌面協議(RDP)會話。

      • 利用本地管理員賬戶,通過 Windows 任務管理器提取系統的本地安全授權子系統服務(LSASS)進程內存,以提升權限。

      • 使用哈希傳遞(Pass - The - Hash)技術,利用權限提升用戶的密碼哈希值橫向移動到網絡的域控制器,下載并運行 FTK Imager 捕獲敏感數據(如活動目錄數據庫文件),并將其寫入 “\Downloads” 文件夾,然后使用 LimeWire 文件上傳工具滲出數據。

      這家科技巨頭表示:“UNC6692 活動展示了策略上的有趣演變,特別是社會工程、定制惡意軟件和惡意瀏覽器擴展的使用,利用了受害者對多個不同企業軟件供應商的固有信任。”

      “這一策略的關鍵要素是系統地濫用合法云服務進行有效載荷交付、滲出以及建立命令與控制(C2)基礎設施。通過在可信云平臺上托管惡意組件,攻擊者通常可以繞過傳統的網絡信譽過濾器,并混入大量合法云流量中。”

      與此同時,Cato Networks)詳細描述了一場基于語音網絡釣魚的活動,該活動在微軟 Teams 上采用類似的冒充服務臺策略,引導受害者通過從外部服務器獲取的混淆 PowerShell 腳本,執行一個名為 PhantomBackdoor 的基于 WebSocket 的木馬程序。

      這家網絡安全公司表示:“這一事件表明,通過微軟 Teams 會議進行的服務臺冒充如何能夠取代傳統網絡釣魚,并導致相同的結果:分階段執行 PowerShell 腳本,隨后植入 WebSocket 后門。防御者應將協作工具視為首要攻擊面,實施服務臺驗證工作流程,收緊外部 Teams 和屏幕共享控制,并強化 PowerShell 安全設置。”



      安全圈


      網羅圈內熱點 專注網絡安全

      實時資訊一手掌握!


      好看你就分享 有用就點個贊

      支持「安全圈」就點個三連吧!


      特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

      Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

      相關推薦
      熱點推薦
      AI“美女球迷”席卷網絡,真假難辨的賽場新亂象

      AI“美女球迷”席卷網絡,真假難辨的賽場新亂象

      樂道足球C
      2026-05-15 20:18:23
      北京隊雙教練執教止步四強,李楠決策過于急躁

      北京隊雙教練執教止步四強,李楠決策過于急躁

      啊噠體育
      2026-05-23 19:03:08
      曾經風靡一時、火遍全國的稱重快餐,終于被自己的套路玩死了!

      曾經風靡一時、火遍全國的稱重快餐,終于被自己的套路玩死了!

      今朝牛馬
      2026-04-16 15:20:11
      離婚8年,王小海做夢也想不到,如今前妻王小瑋已經混得風生水起

      離婚8年,王小海做夢也想不到,如今前妻王小瑋已經混得風生水起

      阿傖說事
      2026-05-23 15:04:43
      高盛布局10家存儲芯片企業,4家低價滯漲標的引市場關注

      高盛布局10家存儲芯片企業,4家低價滯漲標的引市場關注

      趣味萌寵的日常
      2026-05-23 20:54:39
      安妮·海瑟薇自曝差點退出新片:看到表演后想逃跑

      安妮·海瑟薇自曝差點退出新片:看到表演后想逃跑

      自愈小日子
      2026-05-23 01:07:13
      印媒援引澳洲報告,稱印度在亞洲僅次中美,成唯一“主要強國”

      印媒援引澳洲報告,稱印度在亞洲僅次中美,成唯一“主要強國”

      兵鑒史
      2026-05-24 00:13:57
      無錫太湖新城核心格局拉開!濱湖區政府動遷,梁溪區智能制造闖新路

      無錫太湖新城核心格局拉開!濱湖區政府動遷,梁溪區智能制造闖新路

      白淺娛樂聊
      2026-05-23 19:24:37
      記者:為避免因傷錯過世界杯,尼科-帕斯已決定不踢意甲末輪

      記者:為避免因傷錯過世界杯,尼科-帕斯已決定不踢意甲末輪

      懂球帝
      2026-05-23 09:19:06
      看了視頻,馬英九老年癡呆確鑿無疑!

      看了視頻,馬英九老年癡呆確鑿無疑!

      金牛傳聲
      2026-05-23 12:00:38
      我去醫院看病,喜歡上了一個女護士,她說:先把身體養壯了再追我

      我去醫院看病,喜歡上了一個女護士,她說:先把身體養壯了再追我

      千秋文化
      2026-05-21 20:13:49
      中國肺癌發病率世界第一!提醒:罪魁禍首已揪出,7種食物要少吃

      中國肺癌發病率世界第一!提醒:罪魁禍首已揪出,7種食物要少吃

      健康之光
      2026-03-23 20:10:05
      意媒丨890分鐘0球0助成米蘭近16年最差前鋒

      意媒丨890分鐘0球0助成米蘭近16年最差前鋒

      米蘭圈
      2026-05-23 09:26:44
      奔馳碾貓男已社死!賬號被扒官方出手,“鐵飯碗”也要保不住了

      奔馳碾貓男已社死!賬號被扒官方出手,“鐵飯碗”也要保不住了

      青梅侃史啊
      2026-05-22 19:22:59
      歐洲名記回應樊振東事件!不回國乒確有幕后原因,劉國梁尚沒澄清

      歐洲名記回應樊振東事件!不回國乒確有幕后原因,劉國梁尚沒澄清

      三十年萊斯特城球迷
      2026-05-23 22:58:36
      越扒越有!閆學晶風波僅3月,難堪的一幕發生,王紅梅成眾矢之的

      越扒越有!閆學晶風波僅3月,難堪的一幕發生,王紅梅成眾矢之的

      小椰的奶奶
      2026-05-24 04:12:29
      世嘉經典IP復活,這款20年沒見的游戲要回來了

      世嘉經典IP復活,這款20年沒見的游戲要回來了

      影視情報室
      2026-05-23 00:01:15
      大反轉!日本要被氣吐血,在東京舉辦博覽會,結果現場被中企席卷

      大反轉!日本要被氣吐血,在東京舉辦博覽會,結果現場被中企席卷

      老謝談史
      2026-05-15 19:59:46
      東北黑老大喬四覆滅,只因超車惹到大人物,死前8槍不下跪

      東北黑老大喬四覆滅,只因超車惹到大人物,死前8槍不下跪

      蕭竹輕語
      2025-09-15 17:07:48
      4換1!史上最精明的交易,76人哭暈在廁所

      4換1!史上最精明的交易,76人哭暈在廁所

      體育新角度
      2026-05-23 17:31:13
      2026-05-24 05:04:49
      安全圈
      安全圈
      國內首家大安全概念新媒體
      6652文章數 4688關注度
      往期回顧 全部

      科技要聞

      爆炸聲中又邁一步!拆解馬斯克“十二飛”

      頭條要聞

      媒體:針對兩岸關系 鄭麗文最新表態說了句很直白的話

      頭條要聞

      媒體:針對兩岸關系 鄭麗文最新表態說了句很直白的話

      體育要聞

      少年意氣,正在改變中國足球

      娛樂要聞

      《浪姐7》三公,王濛贏麻了,張月實慘

      財經要聞

      股價暴跌!富途老虎是什么來頭?

      汽車要聞

      2027款星途瑤光上市 把"全球車"標準卷進13萬級市場

      態度原創

      時尚
      藝術
      教育
      健康
      軍事航空

      夏天衣服不用買太多,每個人都可以準備一條白裙子,大方百搭

      藝術要聞

      5.5億!上海第二工業大學的新地標,路過都得多看兩眼!

      教育要聞

      當下英國留學生的困境!

      外泌體 ≠ 生長因子!它們之間究竟有何區別?

      軍事要聞

      特朗普再醞釀對伊打擊 美伊談判連放信號

      無障礙瀏覽 進入關懷版 主站蜘蛛池模板: 中文久久久无码| 亚洲乱码中文字幕综合234| 性一交一乱一伦a片| 亚洲激情图片| 揄拍成人国产精品视频| 亚洲亚洲人成影院77777| 久久这里只精品国产2| 玖玖资源 av在线 亚洲| 国产sm重味一区二区三区| 一区二区三区午夜无码视频| a∨天堂亚洲区无码先锋影音| 欧美成人家庭影院| 深夜免费福利视频| 日本高清不卡aⅴ免费网站| 18禁黄网站男男禁片免费观看| 激情五月日韩中文字幕| 久久久亚洲欧洲日产国产成人无码| 国产 亚洲 制服 无码 中文| 国精产品一区一区二区三区mba| 久久伊人狼人| 久久精品国产久精国产爱| 免费一级成人毛片| 国产精品一区二区三区91| 久久老司机| 亚洲AV成人精品一区二区三区在线播放| 久久精品色妇熟女丰满| 国产极品美女高潮抽搐免费网站| 国产日韩一区二区四季| 熟女在线国产| 无套内射极品少妇chinese| 中文字幕人妻少妇久久| 渭南市| 精品亚洲欧美高清不卡高清| 性感美女久久久| 亚洲av成人一区二区三区| 无码 人妻 在线 视频| 中文字幕一区二区三区乱码| 女人被男人爽到呻吟的视频| 一区二区三区一级黄色片| AV黄色网址| 精品1卡二卡三卡四卡老狼|