Consultar o reporte original →
A Campanha Snow Flurries: Engenharia Social e Malware Personalizado da UNC6692
A Google Threat Intelligence Group (GTIG) revelou recentemente uma campanha de intrusão multifásica, designada Snow Flurries, orquestrada pelo grupo de ameaças UNC6692. Esta operação destaca-se pela sua sofisticação, combinando engenharia social persistente, uma suite de malware modular personalizada e uma capacidade notável de movimentação lateral dentro dos ambientes das vítimas para alcançar uma penetração profunda na rede.
Em finais de dezembro de 2025, a UNC6692 iniciou uma campanha massiva de e-mail, concebida para sobrecarregar os alvos e criar um sentido de urgência. Seguiu-se uma mensagem de phishing via Microsoft Teams, onde os atacantes se fizeram passar por pessoal de suporte técnico, oferecendo ajuda para gerir o volume de e-mails. Esta tática de engenharia social, que explora a confiança inerente dos utilizadores em fornecedores de software empresarial, é um pilar central da estratégia da UNC6692.
Porquê esta Ameaça é Crítica?
A campanha Snow Flurries é um exemplo paradigmático de como os atacantes modernos combinam táticas de engenharia social com evasão técnica para obter acesso a ambientes corporativos. A dependência de serviços legítimos na nuvem para entrega de payloads, exfiltração de dados e infraestrutura de Comando e Controlo (C2) é um elemento crítico desta estratégia. Ao alojar componentes maliciosos em plataformas de nuvem confiáveis, os atacantes conseguem contornar filtros de reputação de rede tradicionais e misturar-se no elevado volume de tráfego legítimo da nuvem.
A cadeia de infeção inicia-se com o contacto via Microsoft Teams, onde a vítima é levada a clicar num link para instalar um “patch local” que supostamente previne spam. Este link descarrega um binário AutoHotKey renomeado e um script AutoHotkey de um bucket AWS S3 controlado pelo atacante. A execução subsequente do AutoHotKey resulta em comandos de reconhecimento inicial e na instalação do SNOWBELT, uma extensão maliciosa do navegador Chromium.
A persistência do SNOWBELT é estabelecida através de atalhos na pasta de inicialização do Windows e tarefas agendadas que garantem a sua execução contínua. Esta extensão é a porta de entrada para o ecossistema de malware SNOW, que inclui o SNOWGLAZE (um tunneler Python) e o SNOWBASIN (um bindshell Python), formando um pipeline coordenado que facilita a jornada do atacante desde o acesso inicial baseado no navegador até à rede interna da organização. Para uma defesa robusta contra estas ameaças, os serviços de cibersegurança são indispensáveis.
O Impacto Profundo nas Organizações
Após o acesso inicial, a UNC6692 emprega scripts Python para varrer a rede local, estabelecendo sessões PsExec e RDP através do túnel SNOWGLAZE para enumerar contas de administrador local e mover-se lateralmente para servidores de backup. A escalada de privilégios é alcançada através da extração da memória do processo LSASS (Local Security Authority Subsystem Service) com o Gestor de Tarefas do Windows, permitindo a obtenção de credenciais de utilizadores privilegiados.
Com as hashes de palavras-passe de utilizadores elevados, a UNC6692 utiliza a técnica Pass-The-Hash para mover-se lateralmente para os controladores de domínio da rede. Uma vez autenticados, os atacantes descarregam ferramentas como o FTK Imager para extrair ficheiros críticos como a base de dados do Active Directory (NTDS.dit), Security Account Manager (SAM), SYSTEM e SECURITY registry hives, exfiltrando-os da rede. Esta metodologia, detalhada no framework MITRE ATT&CK, demonstra a amplitude das táticas empregadas.
Esta estratégia de “viver na nuvem” permite que os atacantes misturem operações maliciosas num elevado volume de tráfego encriptado e de origem reputada, tornando a deteção baseada na reputação de domínio ou bloqueio de IP cada vez mais ineficaz. Os defensores devem agora olhar para além da monitorização de processos para obter visibilidade clara da atividade do navegador e do tráfego não autorizado da nuvem.
A Solução mfmd.pt: Fortalecendo a Sua Defesa Digital
A complexidade da campanha Snow Flurries sublinha a necessidade urgente de uma abordagem proativa e multifacetada à cibersegurança. Na mfmd.pt, compreendemos que a proteção contra ameaças avançadas como a UNC6692 exige mais do que soluções pontuais; requer uma estratégia integrada que abranja tecnologia, processos e pessoas.
Os nossos especialistas em consultoria de marketing digital e cibersegurança estão preparados para ajudar a sua empresa a fortalecer as suas defesas. Oferecemos:
- Avaliação de Vulnerabilidades e Testes de Penetração: Identificamos pontos fracos antes que os atacantes o façam.
- Formação de Consciencialização em Cibersegurança: Capacitamos os seus colaboradores para reconhecer e resistir a ataques de engenharia social.
- Implementação de Soluções de Deteção e Resposta a Ameaças (EDR/XDR): Monitorização contínua para deteção precoce e resposta rápida.
- Estratégias de Segurança na Nuvem: Protegemos os seus ativos em ambientes de nuvem, garantindo a conformidade e a resiliência.
Não espere que a sua organização se torne a próxima vítima de uma campanha sofisticada. A proteção dos seus dados e da sua infraestrutura digital é um investimento essencial para a continuidade e o sucesso do seu negócio. Contacte-nos hoje para discutir como podemos proteger a sua empresa contra as ameaças cibernéticas mais recentes.
Para solicitar os nossos serviços e fortalecer a sua cibersegurança, contacte-nos via E-mail: [email protected] ou WhatsApp: +351 969 238 492.


