Негостинний: Картографування Російської кібер-шпіонської інфраструктури
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
У цьому звіті розглядаються декілька кластерів кібер-шпигунства, пов’язаних з Росією, включаючи UNC6293, UNC7005 та UNC5976. Ці актори використовують складні техніки фішингу, такі як OAuth фішинг, фішинг через код пристрою та проксування в стилі Evilginx, щоб атакувати академіків та персонал аналітичних центрів. Дослідження також підкреслює інфраструктурні шаблони, включаючи спільні реєстраційні деталі, схожості в CSS та характерні хеші фавіконів, що використовуються для виявлення доменів під контролем супротивника.
Розслідування
Розслідування поєднало історію DNS, записи WHOIS, аналіз сертифікатів і визначення відбитків HTTP-заголовків та фавіконів, щоб перейти від відомих індикаторів до раніше невідомої інфраструктури. Аналітики кластеризували домени, використовуючи подібності в класах CSS і спільні Facebook App ID, які використовуються у проксі-контенті. У звіті також показано, як реєстраційні шаблони та так звані примарні домени можуть допомогти прогнозувати або підтверджувати майбутню інфраструктуру супротивників.
Мітигація
Організації повинні забезпечити сильне управління OAuth додатками та контролювати несанкціоновані реєстрації сторонніх додатків. Мультіфакторна автентифікація (MFA) повинна бути налаштована, щоб протистояти атакам супротивника в середині (AiTM), особливо через FIDO2/WebAuthn-ключі безпеки. Команди безпеки також повинні контролювати незвичайні запити кодів пристроїв і підозрілі реєстрації доменів, які імітують послуги організації.
Відповідь
Якщо виявлено підозрілу фішингову активність або несанкціоновані OAuth-дозволи, команди безпеки повинні негайно анулювати відповідні токени сесії та дозволи додатків. Реагуючі повинні шукати в журналах веб-проксі та DNS виявлені зловмисні домени і IP-адреси. Розслідування повинно також перевірити електронні адреси та коди пристроїв, залучених у зломі аккаунта, щоб визначити обсяг компрометації облікового запису.
Потік Атаки
Ми ще оновлюємо цю частину.
Детекції
Можливе зловживання доменами Cloudflare Development (через dns)
Підозріле управління та контроль через запити DNS до незвичайного домену верхнього рівня (TLD) (через dns)
Можливі DNS-запити Punycode IDNs (через dns)
IOC (HashMd5) для виявлення: Негостинний: Відстеження російської кібер-шпигунської інфраструктури
IOC (SourceIP) для виявлення: Негостинний: Відстеження російської кібер-шпигунської інфраструктури
IOC (DestinationIP) для виявлення: Негостинний: Відстеження російської кібер-шпигунської інфраструктури
Виявлення фішингових доменів, які використовуються UNC6293 [Proxy]
## Виконання симуляції
Передумова: Телеметрія та перевірка базових значень перед виконанням повинна пройти.
Підстава: Цей розділ описує точне виконання техніки супротивника (TTP), розробленої для активації правила виявлення. Команди та опис мають безпосередньо відображати встановлені TTP і прагнути створити саме ту телеметрію, яку очікує логіка виявлення. Абстрактні або нерелевантні приклади призведуть до помилок в діагностиці.
-
Атачення наратив і команди: Супротивник здійснює фішингову кампанію через OAuth. Щоб залучити жертву, вони направляють її на зловмисний домен, розміщений на викраденій або дешево купленій інфраструктурі. Мета полягає у представленні підробленої сторінки входу, щоб зібрати OAuth-токени. Симуляція буде використовувати
curlдля симулювання запиту браузера користувача до одного з виявлених доменів UNC6293 (dosportal.app), що повинно активувати запис в логах проксі і відповідно правило виявлення. -
Сценарій тестування регресії:
#!/bin/bash # Скрипт симуляції для активації виявлення домену UNC6293 echo "[+] Початок симуляції домену UNC6293..." # Цільовий домен з логіки виявлення TARGET_DOMAIN="dosportal.app" echo "[+] Симуляція веб-запиту до зловмисного домену: $TARGET_DOMAIN" # Використання curl для створення мережевого запиту, який буде захоплено проксі curl -s -o /dev/null -I "http://$TARGET_DOMAIN/login" if [ $? -eq 0 ]; then echo "[+] Запит відправлено успішно. Перевірте SIEM на наявність сповіщень." else echo "[-] Запит не вдався. Переконайтеся, що у вас є підключення до інтернету." fi -
Команди очищення:
# Немає потреби в очищенні для мережевої симуляції, оскільки жодні файли на хості не були змінені. echo "[+] Симуляція завершена. Артефакти хоста не створені."