Эксперты Google описали новую схему атаки, где злоумышленники используют Microsoft Teams как канал для фейковой «поддержки» и уводят жертву на страницу, которая крадёт учётные данные и подгружает набор вредоносных компонентов.
Группа получила идентификатор UNC6692. По данным Google, она ранее публично не документировалась.
Как устроена схема: сначала «проблема», потом «помощь»
Сценарий выглядит цинично и логично. Сначала атакующие за короткое время засыпают почтовый ящик жертвы большим числом спам-писем. Затем выходят на владельца этого ящика в Teams и представляются сотрудниками IT или helpdesk.
Ключевой момент — они используют функцию cross-tenant в Microsoft Teams, то есть могут писать пользователям из другой организации. Дальше «саппорт» обещает решить проблему со спамом и присылает ссылку на лендинг с «фиксом».
Лендинг крадёт пароль и разворачивает «снежный» набор malware
На странице жертве предлагают пройти «health check». Для этого нужно нажать кнопку и авторизоваться через почту и пароль. Эти данные, по наблюдениям Google, уходят на серверы злоумышленников.
В отчёте отдельно подчёркивают деталь: первая попытка логина намеренно не проходит. Так атакующие повышают доверие к процессу и снижают шанс, что жертва «спалит» поддельный пароль или опечатку и остановится.
После «входа» лендинг запускает «email integrity check». По факту это прикрытие для развёртывания трёхчастного фреймворка, стилизованного под «снег».
- SnowBelt: расширение для Chromium-браузеров, которое закрепляется через систему регистрации расширений. Google пишет, что такие расширения часто маскируют под «MS Heartbeat» или «System Heatbeat».
- SnowGlaze: tunneler, который поднимает аутентифицированный WebSocket-туннель для связи и потенциальной передачи данных.
- SnowBasin: бэкдор, который даёт атакующему полный захват конечной точки.
Google формулирует итог жёстко: к моменту, когда пользователь видит сообщение «Configuration completed successfully», атакующий уже забрал учётные данные и мог закрепиться на устройстве через staged-файлы.
Технические детали и индикаторы кампании Google собрала в своём разборе: отчёт Google Threat Intelligence по UNC6692.