UNC6692: фишинг, Quick Assist и бэкдор Edgecution

В июле 2026 года специалисты зафиксировали целевую кампанию, демонстрирующую растущую изобретательность злоумышленников. Группа UNC6692 реализовала многоступенчатую атаку, в которой социальная инженерия, злоупотребление легитимными инструментами Microsoft и вредоносное расширение для браузера слились в единый, почти беспрепятственный вектор компрометации. От массированной email-бомбардировки до скрытного мониторинга банковских операций — каждый этап выстроен так, чтобы обойти автоматическую защиту и манипулировать доверием человека.

Первый контакт: email-бомбардировка и обманный звонок в Teams

Атака начинается с хаоса. Злоумышленники применяют тактику email-бомбардировки — поток писем, который буквально перегружает почтовый ящик жертвы. Цель — не доставка вредоносной нагрузки, а создание паники и ощущения, что с учётной записью что-то не так. Едва пользователь тонет в сотнях сообщений, раздаётся звонок через Microsoft Teams от имени службы технической поддержки. Выдавая себя за сотрудника, готового помочь разобраться с «проблемой», звонящий завоёвывает доверие и убеждает жертву предоставить удалённый доступ через встроенный инструмент Quick Assist.

Фишинговый сайт на Amazon S3 и кража учётных данных

Получив контроль над системой, операторы UNC6692 перенаправляют браузер жертвы на подконтрольный ресурс, размещённый в инфраструктуре Amazon S3. Страница мастерски имитирует интерфейс входа Office 365 и требует «обновить учётную запись». После ввода учётных данных с этого же сайта инициируется загрузка необходимых инструментов. В жертву доставляется связка из легитимного исполняемого файла AutoHotkey и вредоносного скрипта, формирующая так называемый стейджер — промежуточное звено для развёртывания основного бэкдора.

Стейджер AutoHotkey и ZIP-архив-невидимка

Стейджер выполняет две задачи: маскирует свою активность и доставляет финальную полезную нагрузку. Для сокрытия строк авторы применили однобайтовый XOR, что усложняет статическое обнаружение. Сам вредоносный модуль — расширение для браузера Edgecution — упакован в ZIP-архив с парольной защитой. Дополнительно файл лишён некоторых структурных идентификаторов, типичных для ZIP-формата, что позволяет ему незаметно проскальзывать через рубежи антивирусов и шлюзов безопасности.

Edgecution: бэкдор, нацеленный на Microsoft Edge

Название Edgecution маскирует суть: расширение представлено как «агент мониторинга Edge», но фактически открывает злоумышленникам полный контроль над браузером Microsoft Edge. После установки вредоносный модуль интегрируется в систему двумя ключевыми элементами:

  • создание записей в реестре, обеспечивающих автоматическую загрузку расширения;
  • регистрация нативного хоста обмена сообщениями на базе Python, который выступает мостом между расширением и операционной системой.

Именно хост позволяет выполнять произвольные команды, включая скрипты PowerShell. Таким образом, Edgecution перестаёт быть лишь шпионским дополнением и превращается в полноценный бэкдор с широчайшими возможностями на скомпрометированной машине.

Канал управления и тотальная слежка

Связь с управляющим сервером (C2) реализована через постоянное WebSocket-соединение, обеспечивающее минимальную задержку и двусторонний обмен. Расширение непрерывно отслеживает вкладки браузера и сверяет их содержимое с заданным списком ключевых слов. Как только обнаруживается совпадение — например, переход на банковский портал или страницу корпоративной почты — информация немедленно уходит операторам. В результате атакующие получают возможность не только наблюдать за действиями пользователя в реальном времени, но и мгновенно отдавать команды, извлекая конфиденциальные данные или развивая атаку глубже в инфраструктуру.

Методичная угроза: выводы

Кампания UNC6692 демонстрирует тревожный тренд: злоумышленники комбинируют психологическое давление, легитимные инструменты Microsoft и нативные механизмы браузера, чтобы оставаться незамеченными долгое время. Использование Quick Assist стирает грань между доверенной поддержкой и вторжением, а бэкдор в виде браузерного расширения минует многие традиционные средства защиты конечных точек. Подход группы подчёркивает, что уязвимость кроется не только в коде, но и в человеческом факторе, и лишь эшелонированная стратегия безопасности, включающая строгие политики удалённого доступа и поведенческий анализ браузера, способна противостоять столь проработанным операциям.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: