<ruby id="9ue20"></ruby>

  1. 
    

      国产午夜福利免费入口,国产日韩综合av在线,精品久久人人妻人人做精品,蜜臀av一区二区三区精品,亚洲欧美中文日韩在线v日本,人妻av中文字幕无码专区 ,亚洲精品国产av一区二区,久久精品国产清自在天天线
      網(wǎng)易首頁(yè) > 網(wǎng)易號(hào) > 正文 申請(qǐng)入駐

      【安全圈】UNC6692 通過(guò)微軟 Teams 冒充 IT 服務(wù)臺(tái)部署 SNOW 惡意軟件

      0
      分享至


      關(guān)鍵詞

      惡意軟件

      一個(gè)此前未被記錄的威脅活動(dòng)集群 UNC6692,被發(fā)現(xiàn)通過(guò)微軟 Teams 利用社會(huì)工程策略,在受入侵主機(jī)上部署一套定制的惡意軟件。

      谷歌旗下的Mandiant在今日發(fā)布的一份報(bào)告中指出:“與近年來(lái)的許多其他入侵事件一樣,UNC6692 嚴(yán)重依賴冒充 IT 服務(wù)臺(tái)員工,誘使受害者接受來(lái)自組織外部賬戶的微軟 Teams 聊天邀請(qǐng)。”

      UNC6692 與一場(chǎng)大規(guī)模的電子郵件活動(dòng)有關(guān),該活動(dòng)旨在用大量垃圾郵件淹沒(méi)目標(biāo)的收件箱,制造一種緊迫感。隨后,威脅行為者通過(guò)微軟 Teams 聯(lián)系目標(biāo),聲稱自己來(lái)自 IT 支持團(tuán)隊(duì),可為電子郵件轟炸問(wèn)題提供幫助。

      值得注意的是,用垃圾郵件轟炸受害者收件箱,隨后通過(guò)微軟 Teams 冒充服務(wù)臺(tái),這種策略長(zhǎng)期以來(lái)一直被前 Black Basta 組織成員采用。盡管該組織在去年年初停止了勒索軟件業(yè)務(wù),但這一策略并未有放緩的跡象。

      在上周發(fā)布的一份報(bào)告中,ReliaQuest 透露,這種方法正被用于針對(duì)企業(yè)高管和高級(jí)員工,以獲取企業(yè)網(wǎng)絡(luò)的初始訪問(wèn)權(quán)限,從而進(jìn)行潛在的數(shù)據(jù)盜竊、橫向移動(dòng)、部署勒索軟件和實(shí)施勒索。在某些情況下,聊天邀請(qǐng)間隔僅 29 秒。

      對(duì)話的目的是誘騙受害者安裝 Quick Assist 或 Supremo Remote Desktop 等合法的遠(yuǎn)程監(jiān)控和管理(RMM)工具,以實(shí)現(xiàn)直接訪問(wèn),然后利用這些工具投放更多有效載荷。

      ReliaQuest 的研究人員約翰?迪爾根(John Dilgen)和亞歷克薩?費(fèi)米內(nèi)拉(Alexa Feminella)表示:“在 2026 年 3 月 1 日至 4 月 1 日期間,77% 的觀測(cè)事件針對(duì)高級(jí)員工,高于 2026 年前兩個(gè)月的 59%。這一活動(dòng)表明,一個(gè)威脅組織最有效的策略可能在該組織消失后仍長(zhǎng)期存在。”

      另一方面,Mandiant 詳細(xì)描述的攻擊鏈與上述方法有所不同。受害者被指示點(diǎn)擊通過(guò) Teams 聊天分享的網(wǎng)絡(luò)釣魚鏈接,以安裝本地補(bǔ)丁來(lái)解決垃圾郵件問(wèn)題。點(diǎn)擊鏈接后,會(huì)從威脅行為者控制的亞馬遜云服務(wù)(AWS)S3 存儲(chǔ)桶下載一個(gè) AutoHotkey 腳本。網(wǎng)絡(luò)釣魚頁(yè)面名為 “郵箱修復(fù)與同步工具 v2.1.5”。

      該腳本旨在進(jìn)行初步偵察,然后通過(guò) “--load - extension” 命令行開(kāi)關(guān),以無(wú)頭模式啟動(dòng),在 Edge 瀏覽器上安裝 SNOWBELT,這是一個(gè)惡意的基于 Chromium 的瀏覽器擴(kuò)展。

      Mandiant 的研究人員 JP?格拉布(JP Glab)、圖費(fèi)爾?艾哈邁德(Tufail Ahmed)、喬希?凱利(Josh Kelley)和穆罕默德?烏邁爾(Muhammad Umair)表示:“攻擊者使用了一個(gè)看門狗腳本,旨在確保有效載荷僅交付給目標(biāo),同時(shí)避開(kāi)自動(dòng)化安全沙箱。該腳本還會(huì)檢查受害者的瀏覽器。如果用戶未使用微軟 Edge,頁(yè)面會(huì)顯示一個(gè)持續(xù)的覆蓋警告。通過(guò) SNOWBELT 擴(kuò)展,UNC6692 下載了包括 SNOWGLAZE、SNOWBASIN、AutoHotkey 腳本,以及一個(gè)包含便攜式 Python 可執(zhí)行文件和所需庫(kù)的 ZIP 存檔在內(nèi)的其他文件。”

      網(wǎng)絡(luò)釣魚頁(yè)面還設(shè)計(jì)了一個(gè)配置管理面板,上面有一個(gè)醒目的 “健康檢查” 按鈕。點(diǎn)擊該按鈕會(huì)提示用戶輸入郵箱憑據(jù),表面上是為了進(jìn)行身份驗(yàn)證,但實(shí)際上是用于收集并將數(shù)據(jù)滲出到另一個(gè)亞馬遜 S3 存儲(chǔ)桶。

      SNOW 惡意軟件生態(tài)系統(tǒng)是一個(gè)模塊化工具包,協(xié)同工作以實(shí)現(xiàn)攻擊者的目標(biāo)。SNOWBELT 是一個(gè)基于 JavaScript 的后門程序,接收命令并將其轉(zhuǎn)發(fā)給 SNOWBASIN 執(zhí)行;SNOWGLAZE 是一個(gè)基于 Python 的隧道工具,在受害者內(nèi)部網(wǎng)絡(luò)和攻擊者的命令與控制(C2)服務(wù)器之間創(chuàng)建一個(gè)安全的、經(jīng)過(guò)身份驗(yàn)證的 WebSocket 隧道。

      第三個(gè)組件是 SNOWBASIN,它作為一個(gè)持久化后門程序,在端口 8000、8001 或 8002 上作為本地 HTTP 服務(wù)器運(yùn)行。

      UNC6692 在獲得初始訪問(wèn)權(quán)限后執(zhí)行的一些其他利用后操作如下:

      • 使用 Python 腳本掃描本地網(wǎng)絡(luò)上的端口 135、445 和 3389,以進(jìn)行橫向移動(dòng),通過(guò) SNOWGLAZE 隧道工具建立到受害者系統(tǒng)的 PsExec 會(huì)話,并通過(guò) SNOWGLAZE 隧道從受害者系統(tǒng)發(fā)起一個(gè)到備份服務(wù)器的遠(yuǎn)程桌面協(xié)議(RDP)會(huì)話。

      • 利用本地管理員賬戶,通過(guò) Windows 任務(wù)管理器提取系統(tǒng)的本地安全授權(quán)子系統(tǒng)服務(wù)(LSASS)進(jìn)程內(nèi)存,以提升權(quán)限。

      • 使用哈希傳遞(Pass - The - Hash)技術(shù),利用權(quán)限提升用戶的密碼哈希值橫向移動(dòng)到網(wǎng)絡(luò)的域控制器,下載并運(yùn)行 FTK Imager 捕獲敏感數(shù)據(jù)(如活動(dòng)目錄數(shù)據(jù)庫(kù)文件),并將其寫入 “\Downloads” 文件夾,然后使用 LimeWire 文件上傳工具滲出數(shù)據(jù)。

      這家科技巨頭表示:“UNC6692 活動(dòng)展示了策略上的有趣演變,特別是社會(huì)工程、定制惡意軟件和惡意瀏覽器擴(kuò)展的使用,利用了受害者對(duì)多個(gè)不同企業(yè)軟件供應(yīng)商的固有信任。”

      “這一策略的關(guān)鍵要素是系統(tǒng)地濫用合法云服務(wù)進(jìn)行有效載荷交付、滲出以及建立命令與控制(C2)基礎(chǔ)設(shè)施。通過(guò)在可信云平臺(tái)上托管惡意組件,攻擊者通常可以繞過(guò)傳統(tǒng)的網(wǎng)絡(luò)信譽(yù)過(guò)濾器,并混入大量合法云流量中。”

      與此同時(shí),Cato Networks)詳細(xì)描述了一場(chǎng)基于語(yǔ)音網(wǎng)絡(luò)釣魚的活動(dòng),該活動(dòng)在微軟 Teams 上采用類似的冒充服務(wù)臺(tái)策略,引導(dǎo)受害者通過(guò)從外部服務(wù)器獲取的混淆 PowerShell 腳本,執(zhí)行一個(gè)名為 PhantomBackdoor 的基于 WebSocket 的木馬程序。

      這家網(wǎng)絡(luò)安全公司表示:“這一事件表明,通過(guò)微軟 Teams 會(huì)議進(jìn)行的服務(wù)臺(tái)冒充如何能夠取代傳統(tǒng)網(wǎng)絡(luò)釣魚,并導(dǎo)致相同的結(jié)果:分階段執(zhí)行 PowerShell 腳本,隨后植入 WebSocket 后門。防御者應(yīng)將協(xié)作工具視為首要攻擊面,實(shí)施服務(wù)臺(tái)驗(yàn)證工作流程,收緊外部 Teams 和屏幕共享控制,并強(qiáng)化 PowerShell 安全設(shè)置。”



      安全圈


      網(wǎng)羅圈內(nèi)熱點(diǎn) 專注網(wǎng)絡(luò)安全

      實(shí)時(shí)資訊一手掌握!


      好看你就分享 有用就點(diǎn)個(gè)贊

      支持「安全圈」就點(diǎn)個(gè)三連吧!


      特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺(tái)“網(wǎng)易號(hào)”用戶上傳并發(fā)布,本平臺(tái)僅提供信息存儲(chǔ)服務(wù)。

      Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

      相關(guān)推薦
      熱點(diǎn)推薦
      300億身家老板,疑似被親兒子殺害?

      300億身家老板,疑似被親兒子殺害?

      中國(guó)新聞周刊
      2026-05-22 19:05:49
      涉嫌重大責(zé)任事故罪!汽車服務(wù)公司負(fù)責(zé)人王某某被立案調(diào)查

      涉嫌重大責(zé)任事故罪!汽車服務(wù)公司負(fù)責(zé)人王某某被立案調(diào)查

      環(huán)球網(wǎng)資訊
      2026-05-23 10:04:08
      包工頭賓館約會(huì)情人,命根子被直接割掉,打電話給妻子:快來(lái)救我

      包工頭賓館約會(huì)情人,命根子被直接割掉,打電話給妻子:快來(lái)救我

      易玄
      2026-05-20 15:46:36
      野村重磅報(bào)告:從硅到玻璃,從GPU到光通信,AI正在重塑整個(gè)半導(dǎo)體產(chǎn)業(yè)鏈!

      野村重磅報(bào)告:從硅到玻璃,從GPU到光通信,AI正在重塑整個(gè)半導(dǎo)體產(chǎn)業(yè)鏈!

      華爾街見(jiàn)聞官方
      2026-05-22 15:42:35
      2-0完勝非洲勁旅加納隊(duì),2026世界杯東道主連續(xù)6場(chǎng)比賽保持不敗

      2-0完勝非洲勁旅加納隊(duì),2026世界杯東道主連續(xù)6場(chǎng)比賽保持不敗

      凌空倒鉤
      2026-05-23 11:56:37
      晚節(jié)不保?72歲濮存昕硬捧外孫女拍戲,全網(wǎng)吐槽:尖嘴猴腮求放過(guò)

      晚節(jié)不保?72歲濮存昕硬捧外孫女拍戲,全網(wǎng)吐槽:尖嘴猴腮求放過(guò)

      觀察鑒娛
      2026-05-11 13:57:43
      為什么現(xiàn)在的男性都養(yǎng)不起家了?看完網(wǎng)友的分享,簡(jiǎn)直太真實(shí)了!

      為什么現(xiàn)在的男性都養(yǎng)不起家了?看完網(wǎng)友的分享,簡(jiǎn)直太真實(shí)了!

      夜深愛(ài)雜談
      2026-05-23 07:56:19
      苯磺酸氨氯地平立大功!研究發(fā)現(xiàn):老人堅(jiān)持吃地平,有5大獲益

      苯磺酸氨氯地平立大功!研究發(fā)現(xiàn):老人堅(jiān)持吃地平,有5大獲益

      健康科普365
      2026-05-20 19:40:06
      全球5000萬(wàn)現(xiàn)代奴隸:性奴、割器官,人口黑市比你想的更恐怖

      全球5000萬(wàn)現(xiàn)代奴隸:性奴、割器官,人口黑市比你想的更恐怖

      青眼財(cái)經(jīng)
      2026-05-22 16:41:25
      有沒(méi)有人敢爆自己的瓜?網(wǎng)友:確定玩這么大嗎?

      有沒(méi)有人敢爆自己的瓜?網(wǎng)友:確定玩這么大嗎?

      夜深愛(ài)雜談
      2026-02-18 20:55:58
      四川一16歲男生為愛(ài)墜亡,失獨(dú)母親曾以重慶“胖貓”告誡卻沒(méi)用

      四川一16歲男生為愛(ài)墜亡,失獨(dú)母親曾以重慶“胖貓”告誡卻沒(méi)用

      九方魚論
      2026-05-23 14:27:06
      心理學(xué)上有個(gè)詞叫:逆火效應(yīng)(永遠(yuǎn)不要指出你身邊人的任何問(wèn)題,包括你的親戚朋友。成年人的最大清醒就是不介入他人的生活)

      心理學(xué)上有個(gè)詞叫:逆火效應(yīng)(永遠(yuǎn)不要指出你身邊人的任何問(wèn)題,包括你的親戚朋友。成年人的最大清醒就是不介入他人的生活)

      德魯克博雅管理
      2026-05-18 17:11:20
      《主角》原著作者銳評(píng)劉浩存表現(xiàn),16字一針見(jiàn)血,戳中年觀眾心坎

      《主角》原著作者銳評(píng)劉浩存表現(xiàn),16字一針見(jiàn)血,戳中年觀眾心坎

      娛瓜醬
      2026-05-23 15:54:15
      紀(jì)委態(tài)度已定!公職人員工作時(shí)間接送孩子,算不算違規(guī)行為?

      紀(jì)委態(tài)度已定!公職人員工作時(shí)間接送孩子,算不算違規(guī)行為?

      華庭講美食
      2026-05-21 19:56:42
      獨(dú)家 | 山姆一季度銷售450億

      獨(dú)家 | 山姆一季度銷售450億

      商業(yè)觀察家
      2026-05-23 21:17:13
      毛遠(yuǎn)新透露,毛主席最后的遺囑應(yīng)該只有9個(gè)字

      毛遠(yuǎn)新透露,毛主席最后的遺囑應(yīng)該只有9個(gè)字

      歷史偉人錄
      2024-09-27 13:44:11
      凌晨2點(diǎn)淚目!77歲波波維奇機(jī)場(chǎng)等文班亞馬,這才是馬刺魂

      凌晨2點(diǎn)淚目!77歲波波維奇機(jī)場(chǎng)等文班亞馬,這才是馬刺魂

      林子說(shuō)事
      2026-05-23 13:31:33
      又有反轉(zhuǎn)!馬英九家人做出承認(rèn),李德維直指趙少康,金溥聰尷尬了

      又有反轉(zhuǎn)!馬英九家人做出承認(rèn),李德維直指趙少康,金溥聰尷尬了

      梁濆愛(ài)玩車
      2026-05-22 15:30:35
      航天員黎家盈,不是現(xiàn)役軍人,未來(lái)能否獲得獎(jiǎng)勵(lì)?

      航天員黎家盈,不是現(xiàn)役軍人,未來(lái)能否獲得獎(jiǎng)勵(lì)?

      徐云流浪中國(guó)
      2026-05-23 16:45:57
      2萬(wàn)一張火車票!武漢開(kāi)出"史上最貴列車",高奢鐵旅成文旅新風(fēng)口?

      2萬(wàn)一張火車票!武漢開(kāi)出"史上最貴列車",高奢鐵旅成文旅新風(fēng)口?

      大象新聞
      2026-05-23 07:23:02
      2026-05-23 22:44:49
      安全圈
      安全圈
      國(guó)內(nèi)首家大安全概念新媒體
      6652文章數(shù) 4688關(guān)注度
      往期回顧 全部

      科技要聞

      爆炸聲中又邁一步!拆解馬斯克“十二飛”

      頭條要聞

      煤礦事故致90死 專家:瓦斯爆炸幾乎不存在黃金救援期

      頭條要聞

      煤礦事故致90死 專家:瓦斯爆炸幾乎不存在黃金救援期

      體育要聞

      少年意氣,正在改變中國(guó)足球

      娛樂(lè)要聞

      《浪姐7》三公,王濛贏麻了,張?jiān)聦?shí)慘

      財(cái)經(jīng)要聞

      股價(jià)暴跌!富途老虎是什么來(lái)頭?

      汽車要聞

      油耗降一半/HEV核心部件終身質(zhì)保 長(zhǎng)安藍(lán)鯨超擎雙車上市

      態(tài)度原創(chuàng)

      教育
      旅游
      家居
      時(shí)尚
      公開(kāi)課

      教育要聞

      近兩千名青少年角逐航天創(chuàng)新大賽云南選拔賽

      旅游要聞

      與輝同行山東行|有山則立,有海則遠(yuǎn)。山東,山海相擁,氣韻天成

      家居要聞

      低調(diào)傳承 溫潤(rùn)沉靜

      夏天衣服不用買太多,每個(gè)人都可以準(zhǔn)備一條白裙子,大方百搭

      公開(kāi)課

      李玫瑾:為什么性格比能力更重要?

      無(wú)障礙瀏覽 進(jìn)入關(guān)懷版 主站蜘蛛池模板: 久久99九九精品久久久久蜜桃| 免费高清一区二区| 国产超高清麻豆精品传媒麻豆精品| 一区二区三区日本久久九| 先锋资源国产| 中文字幕一区二区三区在线不卡| 波多野结衣无码视频| 欧美日本在线一区二区三区| 国产亚洲欧洲人人网| 500福利视频导航| 色哟哟AV| 九九视频免费在线观看| 国产一区二区在线影院| 成人3d动漫一区二区三区| 精品偷拍被偷拍在线观看| 无码中文av有码中文av| 亚洲色一区二区三区四区| 亚洲一区二区色情苍井空| 亚洲av综合网| 色拍自拍亚洲综合图区| 欧美在线精品一区二区三区| 国产黃色A片三区三区三小说| 久久久精品国产SM调教网站| 一二三四中文字幕日韩乱码| 国产一区二区三区18| 辰溪县| 亚洲色大成网站www永久男同| 色偷偷久久一区二区三区| 亚洲欧美日韩综合久久久| www自慰精品| www.91免费| 少妇粗大进出白浆嘿嘿视频| 午夜亚洲天堂| 国产mv在线天堂mv免费观看| 久久一区二区三区免费播放| 国产,丝袜,白浆| 熟女俱乐部五十路六十路av| 国产综合色产在线视频欧美| 525f| 亚洲成人小说图片| 午夜精品久久久久9999|