UNC6692: фишинг, Quick Assist и бэкдор Edgecution
В июле 2026 года специалисты зафиксировали целевую кампанию, демонстрирующую растущую изобретательность злоумышленников. Группа UNC6692 реализовала многоступенчатую атаку, в которой социальная инженерия, злоупотребление легитимными инструментами Microsoft и вредоносное расширение для браузера слились в единый, почти беспрепятственный вектор компрометации. От массированной email-бомбардировки до скрытного мониторинга банковских операций — каждый этап выстроен так, чтобы обойти автоматическую защиту и манипулировать доверием человека.
Первый контакт: email-бомбардировка и обманный звонок в Teams
Атака начинается с хаоса. Злоумышленники применяют тактику email-бомбардировки — поток писем, который буквально перегружает почтовый ящик жертвы. Цель — не доставка вредоносной нагрузки, а создание паники и ощущения, что с учётной записью что-то не так. Едва пользователь тонет в сотнях сообщений, раздаётся звонок через Microsoft Teams от имени службы технической поддержки. Выдавая себя за сотрудника, готового помочь разобраться с «проблемой», звонящий завоёвывает доверие и убеждает жертву предоставить удалённый доступ через встроенный инструмент Quick Assist.
Фишинговый сайт на Amazon S3 и кража учётных данных
Получив контроль над системой, операторы UNC6692 перенаправляют браузер жертвы на подконтрольный ресурс, размещённый в инфраструктуре Amazon S3. Страница мастерски имитирует интерфейс входа Office 365 и требует «обновить учётную запись». После ввода учётных данных с этого же сайта инициируется загрузка необходимых инструментов. В жертву доставляется связка из легитимного исполняемого файла AutoHotkey и вредоносного скрипта, формирующая так называемый стейджер — промежуточное звено для развёртывания основного бэкдора.
Стейджер AutoHotkey и ZIP-архив-невидимка
Стейджер выполняет две задачи: маскирует свою активность и доставляет финальную полезную нагрузку. Для сокрытия строк авторы применили однобайтовый XOR, что усложняет статическое обнаружение. Сам вредоносный модуль — расширение для браузера Edgecution — упакован в ZIP-архив с парольной защитой. Дополнительно файл лишён некоторых структурных идентификаторов, типичных для ZIP-формата, что позволяет ему незаметно проскальзывать через рубежи антивирусов и шлюзов безопасности.
Edgecution: бэкдор, нацеленный на Microsoft Edge
Название Edgecution маскирует суть: расширение представлено как «агент мониторинга Edge», но фактически открывает злоумышленникам полный контроль над браузером Microsoft Edge. После установки вредоносный модуль интегрируется в систему двумя ключевыми элементами:
- создание записей в реестре, обеспечивающих автоматическую загрузку расширения;
- регистрация нативного хоста обмена сообщениями на базе Python, который выступает мостом между расширением и операционной системой.
Именно хост позволяет выполнять произвольные команды, включая скрипты PowerShell. Таким образом, Edgecution перестаёт быть лишь шпионским дополнением и превращается в полноценный бэкдор с широчайшими возможностями на скомпрометированной машине.
Канал управления и тотальная слежка
Связь с управляющим сервером (C2) реализована через постоянное WebSocket-соединение, обеспечивающее минимальную задержку и двусторонний обмен. Расширение непрерывно отслеживает вкладки браузера и сверяет их содержимое с заданным списком ключевых слов. Как только обнаруживается совпадение — например, переход на банковский портал или страницу корпоративной почты — информация немедленно уходит операторам. В результате атакующие получают возможность не только наблюдать за действиями пользователя в реальном времени, но и мгновенно отдавать команды, извлекая конфиденциальные данные или развивая атаку глубже в инфраструктуру.
Методичная угроза: выводы
Кампания UNC6692 демонстрирует тревожный тренд: злоумышленники комбинируют психологическое давление, легитимные инструменты Microsoft и нативные механизмы браузера, чтобы оставаться незамеченными долгое время. Использование Quick Assist стирает грань между доверенной поддержкой и вторжением, а бэкдор в виде браузерного расширения минует многие традиционные средства защиты конечных точек. Подход группы подчёркивает, что уязвимость кроется не только в коде, но и в человеческом факторе, и лишь эшелонированная стратегия безопасности, включающая строгие политики удалённого доступа и поведенческий анализ браузера, способна противостоять столь проработанным операциям.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



