UNC6692 Hackers Gunakan Penyamaran Helpdesk Microsoft Teams untuk Menyebarkan SNOW Malware
July 13, 2026
Deskripsi
1
| |
|
|
| |
Sebuah threat group baru yang dikenal sebagai UNC6692 sedang mengeksploitasi Microsoft Teams untuk menginstal custom malware suite bernama SNOW. Campaign ini, yang dilaporkan pada 9 Juli 2026, sangat mengandalkan social engineering, sehingga sangat berbahaya karena dilakukan secara rutin. Para attacker menyamar sebagai staf IT helpdesk, memanfaatkan kepercayaan target pada tools kolaborasi yang sudah familiar untuk mengambil alih mesin mereka. Tingkat severity dari ancaman ini adalah tinggi.
|
|
| |
|
|
Metode Serangan
2
| |
|
|
| |
Serangan dimulai dengan gelombang spam email yang dikirim ke inbox target, menciptakan kekacauan dan rasa urgensi. Attacker kemudian menghubungi korban lewat Microsoft Teams, berpura-pura sebagai agen IT support yang menawarkan bantuan untuk memperbaiki masalah yang mereka buat sendiri. Setelah korban menerima undangan Teams palsu tersebut, attacker mengirimkan link yang mengklaim akan menginstal patch untuk menghentikan spam. Saat diklik, link tersebut akan mengunduh AutoHotkey binary yang sudah di-rename beserta script dengan nama file yang sama, diambil dari cloud bucket yang dikontrol attacker. Ini menjadi tahap pertama dari ekosistem SNOW malware, sebuah toolkit modular yang dirancang untuk mendukung aktivitas setelah breach terjadi.
|
|
| |
|
|
Sistem Terdampak
3
Mitigasi
4
| |
|
|
| |
- Batasi izin chat eksternal di Microsoft Teams hanya untuk kontak yang sudah disetujui.
- Latih karyawan untuk selalu waspada terhadap outreach helpdesk yang tidak diminta.
- Blokir platform file sharing yang tidak disetujui.
- Wajibkan verifikasi sebelum melakukan remote assistance untuk mengurangi risiko intrusi seperti ini.
|
|
| |
|
|
Referensi: ?
1. https://cybersecuritynews.com/unc6692-hackers-uses-microsoft-teams-helpdesk-impersonation/