SOC Prime Bias: Critical

31 Aug 2026 06:27 UTC

Негостинний: Картографування Російської кібер-шпіонської інфраструктури

Author Photo
SOC Prime Team linkedin icon Стежити
Негостинний: Картографування Російської кібер-шпіонської інфраструктури
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

У цьому звіті розглядаються декілька кластерів кібер-шпигунства, пов’язаних з Росією, включаючи UNC6293, UNC7005 та UNC5976. Ці актори використовують складні техніки фішингу, такі як OAuth фішинг, фішинг через код пристрою та проксування в стилі Evilginx, щоб атакувати академіків та персонал аналітичних центрів. Дослідження також підкреслює інфраструктурні шаблони, включаючи спільні реєстраційні деталі, схожості в CSS та характерні хеші фавіконів, що використовуються для виявлення доменів під контролем супротивника.

Розслідування

Розслідування поєднало історію DNS, записи WHOIS, аналіз сертифікатів і визначення відбитків HTTP-заголовків та фавіконів, щоб перейти від відомих індикаторів до раніше невідомої інфраструктури. Аналітики кластеризували домени, використовуючи подібності в класах CSS і спільні Facebook App ID, які використовуються у проксі-контенті. У звіті також показано, як реєстраційні шаблони та так звані примарні домени можуть допомогти прогнозувати або підтверджувати майбутню інфраструктуру супротивників.

Мітигація

Організації повинні забезпечити сильне управління OAuth додатками та контролювати несанкціоновані реєстрації сторонніх додатків. Мультіфакторна автентифікація (MFA) повинна бути налаштована, щоб протистояти атакам супротивника в середині (AiTM), особливо через FIDO2/WebAuthn-ключі безпеки. Команди безпеки також повинні контролювати незвичайні запити кодів пристроїв і підозрілі реєстрації доменів, які імітують послуги організації.

Відповідь

Якщо виявлено підозрілу фішингову активність або несанкціоновані OAuth-дозволи, команди безпеки повинні негайно анулювати відповідні токени сесії та дозволи додатків. Реагуючі повинні шукати в журналах веб-проксі та DNS виявлені зловмисні домени і IP-адреси. Розслідування повинно також перевірити електронні адреси та коди пристроїв, залучених у зломі аккаунта, щоб визначити обсяг компрометації облікового запису.

Потік Атаки

Ми ще оновлюємо цю частину.

Детекції

Можливе зловживання доменами Cloudflare Development (через dns)

Команда SOC Prime
27 серпня 2026

Підозріле управління та контроль через запити DNS до незвичайного домену верхнього рівня (TLD) (через dns)

Команда SOC Prime
27 серпня 2026

Можливі DNS-запити Punycode IDNs (через dns)

Команда SOC Prime
27 серпня 2026

IOC (HashMd5) для виявлення: Негостинний: Відстеження російської кібер-шпигунської інфраструктури

Правила SOC Prime AI
27 серпня 2026

IOC (SourceIP) для виявлення: Негостинний: Відстеження російської кібер-шпигунської інфраструктури

Правила SOC Prime AI
27 серпня 2026

IOC (DestinationIP) для виявлення: Негостинний: Відстеження російської кібер-шпигунської інфраструктури

Правила SOC Prime AI
27 серпня 2026

Виявлення фішингових доменів, які використовуються UNC6293 [Proxy]

Правила SOC Prime AI
27 серпня 2026

## Виконання симуляції

Передумова: Телеметрія та перевірка базових значень перед виконанням повинна пройти.

Підстава: Цей розділ описує точне виконання техніки супротивника (TTP), розробленої для активації правила виявлення. Команди та опис мають безпосередньо відображати встановлені TTP і прагнути створити саме ту телеметрію, яку очікує логіка виявлення. Абстрактні або нерелевантні приклади призведуть до помилок в діагностиці.

  • Атачення наратив і команди: Супротивник здійснює фішингову кампанію через OAuth. Щоб залучити жертву, вони направляють її на зловмисний домен, розміщений на викраденій або дешево купленій інфраструктурі. Мета полягає у представленні підробленої сторінки входу, щоб зібрати OAuth-токени. Симуляція буде використовувати curl для симулювання запиту браузера користувача до одного з виявлених доменів UNC6293 (dosportal.app), що повинно активувати запис в логах проксі і відповідно правило виявлення.

  • Сценарій тестування регресії:

    #!/bin/bash
    # Скрипт симуляції для активації виявлення домену UNC6293
    echo "[+] Початок симуляції домену UNC6293..."
    
    # Цільовий домен з логіки виявлення
    TARGET_DOMAIN="dosportal.app"
    
    echo "[+] Симуляція веб-запиту до зловмисного домену: $TARGET_DOMAIN"
    # Використання curl для створення мережевого запиту, який буде захоплено проксі
    curl -s -o /dev/null -I "http://$TARGET_DOMAIN/login"
    
    if [ $? -eq 0 ]; then
      echo "[+] Запит відправлено успішно. Перевірте SIEM на наявність сповіщень."
    else
      echo "[-] Запит не вдався. Переконайтеся, що у вас є підключення до інтернету."
    fi
  • Команди очищення:

    # Немає потреби в очищенні для мережевої симуляції, оскільки жодні файли на хості не були змінені.
    echo "[+] Симуляція завершена. Артефакти хоста не створені."