Salta al contenuto
  • Categorie
  • Recenti
  • Mondo
  • Ultime miste
  • Tag
  • Popolare
  • Utenti
  • Gruppi
  • Preferiti
Skin
  • Chiaro
  • Brite
  • Cerulean
  • Cosmo
  • Flatly
  • Journal
  • Litera
  • Lumen
  • Lux
  • Materia
  • Minty
  • Morph
  • Pulse
  • Sandstone
  • Simplex
  • Sketchy
  • Spacelab
  • United
  • Yeti
  • Zephyr
  • Scuro
  • Cyborg
  • Darkly
  • Quartz
  • Slate
  • Solar
  • Superhero
  • Vapor

  • Predefinito (Simplex)
  • Nessuna skin
Collassa
Logo del marchio

Citiverse

  1. Home
  2. Tecnologia citiverse
  3. Informatica
  4. Email bombing, finto IT support e un’estensione Edge che evade la sandbox: la tradecraft di UNC6692
Citiverse è uno spazio aperto a tutte le comunità. Se vuoi aprire un gruppo locale o una sezione per la tua organizzazione, puoi contattare gli amministratori: pagina dei contatti.

Email bombing, finto IT support e un’estensione Edge che evade la sandbox: la tradecraft di UNC6692

Pianificato Fissato Bloccato Spostato Informatica
backdoorcyberpediainfosecinitialaccessbrokermicrosoftteamsphishingransomwaresocialengineering
1 Post 1 Autori 26 Visualizzazioni
  • Da Vecchi a Nuovi
  • Da Nuovi a Vecchi
  • Più Voti
Rispondi
  • Risposta alla discussione
Effettua l'accesso per rispondere
Questa discussione è stata eliminata. Solo gli utenti con diritti di gestione possono vederla.
  • blog@insicurezzadigitale.comB
    blog@insicurezzadigitale.comB
    blog@insicurezzadigitale.com
    scritto su ultima modifica di
    #1

    Si parla di:

    Toggle

    Migliaia di email di conferma iscrizione e newsletter che intasano la casella di posta in pochi minuti, seguite — puntuale come un copione — da un messaggio Teams di un fantomatico “IT Support” pronto ad aiutare. È la sequenza che eSentire’s Threat Response Unit (TRU) ha documentato in una campagna di luglio 2026 contro un’azienda del settore software, attribuita al broker di accessi iniziali UNC6692. Il bersaglio finale non è un semplice furto di credenziali: è l’installazione di Edgecution, un’estensione malevola per Microsoft Edge capace di evadere la sandbox del browser e prendere il controllo dell’host sottostante.

    UNC6692 non è un nome nuovo per chi segue il crimine informatico organizzato: Google Cloud/Mandiant lo ha già descritto come un initial access broker (IAB) che prepara il terreno per gruppi ransomware, tra cui la syndicate nota come Payouts King. La catena osservata da eSentire — email bombing, impersonificazione IT via Teams, Quick Assist e una suite di malware modulare battezzata “SNOW” — è la stessa tradecraft già segnalata da Google e da The Hacker News nei mesi scorsi, ma il report più recente aggiunge dettagli tecnici granulari sull’ultimo anello della catena, l’estensione Edgecution, e sui suoi indicatori di compromissione.

    Fase 1: sommergere la vittima di email per giustificare una chiamata

    L’attacco si apre con una tecnica ormai da manuale ma sempre efficace: l’email bombing. Iscrivendo l’indirizzo della vittima a migliaia di newsletter e servizi di conferma automatica, gli attaccanti saturano la casella di posta in pochi minuti. L’obiettivo non è nascondere altro traffico, ma costruire un pretesto plausibile: un dipendente sommerso da email è più propenso ad accettare senza troppe domande il contatto di un “supporto IT” che offre di risolvere il problema.

    Subito dopo il bombing, gli attaccanti contattano la vittima su Microsoft Teams impersonando l’identità “IT Support | Corporate IT Service (Internal)”. La scelta del canale non è casuale: Teams è percepito come un ambiente aziendale “fidato” rispetto alla posta elettronica, il che abbassa ulteriormente la soglia di sospetto della vittima nel momento cruciale.

    Fase 2: Quick Assist come porta d’accesso hands-on

    Il finto tecnico guida la vittima a lanciare Quick Assist, lo strumento di assistenza remota integrato in Windows, dando agli attaccanti accesso interattivo alla macchina. Da quel momento sono loro a dirigere l’infezione: portano la vittima su un sito di phishing ospitato su Amazon S3 e progettato per imitare una pagina Office 365. La pagina utilizza i primi due pulsanti per far scaricare alla vittima AutoHotkey e uno script stager, mentre un modulo di login raccoglie in chiaro la password Office 365 non appena viene premuto “invio”. Un dettaglio curioso della catena: lo script analizza persino gli appunti (clipboard) della vittima con un’espressione regolare, alla ricerca di un codice di riferimento fornito verbalmente durante la finta sessione di supporto — un ulteriore livello di “autenticazione sociale” della truffa.

    Edgecution: un’estensione Edge che rompe il sandbox del browser

    Il payload finale, Edgecution, combina un’estensione malevola per Microsoft Edge con un native messaging host in Python. È proprio questa combinazione a permettere all’estensione — normalmente confinata alla sandbox del browser — di comunicare con un processo nativo sul sistema operativo e, di fatto, evadere i limiti imposti dal browser stesso. Una volta installata, Edgecution è in grado di monitorare in tempo reale i siti web visitati dalla vittima, catturare le credenziali Office 365 inserite, scrivere file arbitrari sul disco, enumerare i processi in esecuzione ed eseguire comandi shell, Python o PowerShell a piacimento — di fatto un accesso remoto completo mascherato da componente del browser.

    Lo stager scaricato dal sito S3 arriva come archivio ZIP protetto da password, estratto tramite tar.exe in una sottocartella nascosta dentro %LOCALAPPDATA%\Microsoft\Edge\User Data. Tutte le stringhe presenti nello stager e nel native messaging host sono offuscate con XOR e decodificate solo a runtime, un accorgimento pensato per rallentare l’analisi statica. Per la persistenza, il malware scrive voci di registro sotto la chiave NativeMessagingHosts di Microsoft Edge e crea — eseguendolo immediatamente — un’attività pianificata configurata per rilanciare Edge con l’estensione caricata a ogni accesso.

    Un IAB al servizio del ransomware

    Il quadro attributivo colloca UNC6692 non come gruppo ransomware in sé, ma come specialista dell’accesso iniziale che poi rivende o passa il testimone a operazioni di estorsione più ampie, in particolare Payouts King. È un modello di business ormai consolidato nell’ecosistema del cybercrime: separare chi entra da chi cifra e negozia il riscatto permette a entrambe le parti di specializzarsi e di essere più difficili da tracciare come un’unica organizzazione. Vista in quest’ottica, la sofisticazione dell’ingegneria sociale di UNC6692 — pretesto costruito ad arte, canale Teams “aziendale”, Quick Assist, verifica via clipboard — non è fine a se stessa: è l’investimento necessario per garantirsi l’accesso di alta qualità che un cliente ransomware è disposto a pagare.

    Due righe per i difensori

    Per i team blue team, la catena UNC6692 offre diversi punti di intercettazione prima che si arrivi a Edgecution. Il primo è comportamentale: un’ondata improvvisa di iscrizioni a newsletter verso una singola casella dovrebbe generare un alert automatico, così come un contatto Teams esterno o appena creato che si presenta come “IT Support” — Microsoft Teams consente di etichettare gli account esterni, e questa etichetta va monitorata, non ignorata dagli utenti. Il secondo punto di controllo è tecnico: le policy aziendali dovrebbero limitare l’uso di Quick Assist ai soli casi avviati dall’help desk interno tramite ticket, bloccandolo o quantomeno alertando su ogni sessione avviata da un utente su richiesta esterna. Sul fronte endpoint, vale la pena monitorare la creazione di voci sotto HKLM\SOFTWARE\Microsoft\Edge\NativeMessagingHosts e la creazione di scheduled task che rilanciano msedge.exe con parametri di estensione custom, oltre a restringere via policy quali estensioni Edge possono essere installate al di fuori dello store ufficiale.

    Va sottolineato che, secondo eSentire, l’archivio ZIP di Edgecution viene ricostruito da byte “spogliati” dell’header standard, un dettaglio che rende la sua individuazione tramite semplice controllo di firma file inefficace: servono euristiche comportamentali o EDR capaci di ispezionare i native messaging host registrati, non solo le estensioni installate nel browser.

    Indicatori di compromissione

    [Infrastruttura C2 Edgecution - domini CloudFront]
    d385m5skczp5q5.cloudfront[.]net
    d7xpwoah6gdv2.cloudfront[.]net
    (+ 5 domini CloudFront aggiuntivi identificati da eSentire TRU)
    [URL di delivery phishing/payload - Amazon S3]
    hxxps://app7040.s3.us-east-1.amazonaws[.]com/patch.html
    hxxps://app5805.s3.us-east-1.amazonaws[.]com/js/patch3265343.a
    (+ 3 URL aggiuntivi identificati da eSentire TRU)
    [Hash SHA-256 - artefatti sito phishing e payload]
    232bca658c585627830623fcdce56647dc291666b25c901ee56212681198067a
    e88c196a86c74ea0e53dfe77c93f577cb441ee590756cf7f3284522a2d6a6be5
    da1cf68c9dc1cebcebf8ec7d1cf99ac9c0291db7b21bf279b9cad24c7a49948c
    [Comandi osservati in fase di deployment]
    tar.exe -xf ".zip" -C "%LOCALAPPDATA%\Microsoft\Edge\User Data\test1" --passphrase ""
    cmd.exe /c python --version 2>&1
    cmd /c start /min ... & del
    [Account Microsoft Teams usati per l'impersonificazione IT]
    Identità display: "IT Support | Corporate IT Service (Internal)"
    (indirizzi email specifici omessi dalla fonte originale)
    [Persistenza]
    Chiave di registro: HKLM\SOFTWARE\Microsoft\Edge\NativeMessagingHosts\
    Meccanismo: Scheduled Task creato ed eseguito immediatamente per rilanciare Microsoft Edge con l'estensione caricata

    Fonti: eSentire Threat Response Unit (TRU), Google Cloud Threat Intelligence/Mandiant, The Hacker News, BleepingComputer.

    Link Preview Image
    1 Risposta Ultima Risposta
    2
    0
    • B blogverso@poliverso.org ha condiviso questa discussione su
      C cybersecurity@poliverso.org ha condiviso questa discussione su
    • macfrancM macfranc ha spostato questa discussione da [[category:uncategorized]] su

    Ciao! Sembra che tu sia interessato a questa conversazione, ma non hai ancora un account.

    Stanco di dover scorrere gli stessi post a ogni visita? Quando registri un account, tornerai sempre esattamente dove eri rimasto e potrai scegliere di essere avvisato delle nuove risposte (tramite email o notifica push). Potrai anche salvare segnalibri e votare i post per mostrare il tuo apprezzamento agli altri membri della comunità.

    Con il tuo contributo, questo post potrebbe essere ancora migliore 💗

    Registrati Accedi
    Rispondi
    • Risposta alla discussione
    Effettua l'accesso per rispondere
    • Da Vecchi a Nuovi
    • Da Nuovi a Vecchi
    • Più Voti


    • blog@insicurezzadigitale.comB

      Handala: lo spionaggio iraniano del MOIS che si finge amico dei giornalisti su WhatsApp

      Seguito Ignorato Pianificato Fissato Bloccato Spostato Mondo apt cyberpedia cyberwar handala infosec iran mois phishing spyware
      1
      1
      0 Votazioni
      1 Post
      0 Visualizzazioni
      Nessuno ha risposto
    • blog@insicurezzadigitale.comB

      HoneyMyte aggiorna CoolClient: la backdoor di Mustang Panda ora si nasconde con un rootkit kernel

      Seguito Ignorato Pianificato Fissato Bloccato Spostato Mondo apt backdoor cyberspionaggio infosec kaspersky mongolia mustangpanda myanmar pakistan plugx rootkit russia
      1
      1
      0 Votazioni
      1 Post
      0 Visualizzazioni
      Nessuno ha risposto
    • redhotcyber@mastodon.bida.imR

      Un semestre da urlo!

      Seguito Ignorato Pianificato Fissato Bloccato Spostato Notizie dall'Italia e dal mondo redhotcyber news cybersecurity hacking malware ransomware spionaggioinformatic
      1
      1
      0 Votazioni
      1 Post
      14 Visualizzazioni
      Nessuno ha risposto
    • redhotcyber@mastodon.bida.imR

      Microsoft Teams sotto accusa: una semplice estensione del browser può rubare la sessione?

      Seguito Ignorato Pianificato Fissato Bloccato Spostato Notizie dall'Italia e dal mondo redhotcyber news cybersecurity hacking microsoftteams sessionreplay sicurezzainformatica
      1
      1
      0 Votazioni
      1 Post
      13 Visualizzazioni
      Nessuno ha risposto
    • redhotcyber@mastodon.bida.imR

      La fretta per connetterti alla Teams del mattino, è il tuo peggior nemico!

      Seguito Ignorato Pianificato Fissato Bloccato Spostato Notizie dall'Italia e dal mondo redhotcyber news cybersecurity hacking malware trojan valleyrat microsoftteams sicurezzainformatica
      1
      1
      0 Votazioni
      1 Post
      12 Visualizzazioni
      Nessuno ha risposto
    • redhotcyber@mastodon.bida.imR

      Gli Agenti AI mettono a rischio le aziende!

      Seguito Ignorato Pianificato Fissato Bloccato Spostato Notizie dall'Italia e dal mondo redhotcyber news cybersecurity hacking malware ransomware sicurezzainformatica intelligenzaartifici
      1
      1
      0 Votazioni
      1 Post
      10 Visualizzazioni
      Nessuno ha risposto
    • redhotcyber@mastodon.bida.imR

      VECT 2.0: il ransomware che distrugge i dati anche dopo il pagamento

      Seguito Ignorato Pianificato Fissato Bloccato Spostato Notizie dall'Italia e dal mondo redhotcyber news cybersecurity hacking malware ransomware vect20 wiper raas
      1
      1
      0 Votazioni
      1 Post
      36 Visualizzazioni
      Nessuno ha risposto
    • ?

      Nel Fediverso, PICCOLO è bello.

      Seguito Ignorato Pianificato Fissato Bloccato Spostato Informatica
      2
      9 Votazioni
      2 Post
      98 Visualizzazioni
      Nessuno ha risposto

    Citiverse è un progetto che si basa su NodeBB ed è federato! | Categorie federate | Chat | 📱 Installa web app o APK | 🧡 Donazioni | Privacy Policy

    Il server utilizzato è quello di Webdock, in Danimarca. Se volete provarlo potete ottenere il 20% di sconto con questo link e noi riceveremo un aiuto sotto forma di credito da usare proprio per mantenere Citiverse.
    • Accedi

    • Non hai un account? Registrati

    • Accedi o registrati per effettuare la ricerca.
    • Primo post
      Ultimo post
    0
    • Categorie
    • Recenti
    • Mondo
    • Ultime miste
    • Tag
    • Popolare
    • Utenti
    • Gruppi
    • Preferiti