Neue Threat-Actor-Gruppe kombiniert mehrere Angriffsvektoren
Sicherheitsforschende haben die Threat-Actor-Gruppe UNC6692 identifiziert, die in ihren Kampagnen eine Kombination aus Social Engineering, Custom-Malware und Cloud-Missbrauch einsetzt. Die Gruppe zeigt eine durchdachte Strategie, die mehrere bekannte Dienste instrumentalisiert.
Multipronged Attack Strategy
Das Besondere an UNC6692 ist die Verflechtung verschiedener Angriffsmethoden. Die Gruppe nutzt Social Engineering, um initiale Zugänge zu etablieren, bevor sie ihre "Snow"-Malware einschleusen. Parallel dazu missbraucht sie Cloud-Infrastruktur – insbesondere AWS S3 Buckets – als Kommunikations- und Datenspeicherkanal.
Rolle von Microsoft Teams
Microsoft Teams wird in den Kampagnen als Kommunikationsmittel genutzt. Dies ist eine bemerkenswerte Wahl, da Teams als Enterprise-Tool hohe Vertrauenswürdigkeit genießt und von Sicherheitssystemen oft mit geringerer Priorität überwacht wird. Die Kombination mit legitimen Cloud-Services erschwert die Erkennung erheblich.
Snow-Malware im Detail
Die Custom-Malware "Snow" ist speziell für diese Kampagnen entwickelt. Sie dient als Brückenkopf für weitere Systempenetration und ermöglicht Datenexfiltration. Die genaue Funktionsweise zeigt, dass UNC6692 über technische Ressourcen verfügt, um eigenständig Malware zu entwickeln und zu pflegen.
Cloud-Infrastruktur als Waffe
Der Missbrauch von AWS S3 Buckets als Daten- und Kontrollanal ist strategisch sinnvoll. S3 ist extrem verbreitet, Traffic dorthin ist normalerweise autorisiert, und Abweichungen fallen leicht unter gewöhnliches Cloud-Traffic-Rauschen. Dies macht die Infrastruktur schwer nachverfolgbar.
Implikationen für Unternehmen
Die Aktivitäten von UNC6692 unterstreichen mehrere Sicherheitsrisiken:
- Social Engineering bleibt effektiv: Technische Systeme allein können menschliche Manipulation nicht verhindern
- Vertrauenswürdige Tools sind doppelter Fluch: Beliebte Services wie Teams sind schwer zu reglementieren
- Cloud-Services als Angriffsinfrastruktur: Organisationen müssen Cloud-Traffic gezielt analysieren
Empfehlungen
Unternehmen sollten ihre Incident-Response-Teams auf solche Kampagnen vorbereiten. Dazu gehört: Monitoring von Teams und anderen Collaboration-Tools, regelmäßige AWS-Account-Audits, User-Awareness-Training für Social Engineering, sowie Anomalieerkennung im Cloud-Traffic.
Die Aktivitäten von UNC6692 zeigen, dass moderne Angriffe nicht auf einzelne Methoden setzen, sondern Sicherheitslücken über mehrere Ebenen hinweg ausnutzen.

