Inhóspito: Mapeando la Infraestructura de Ciberespionaje Ruso
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Este informe examina múltiples grupos de ciberespionaje alineados con Rusia, incluidos UNC6293, UNC7005 y UNC5976. Estos actores utilizan técnicas de phishing sofisticadas como phishing OAuth, phishing de código de dispositivo y proxy al estilo Evilginx para atacar a académicos y personal de think tanks. La investigación también destaca patrones de infraestructura, incluyendo detalles de registro compartidos, similitudes en CSS y hashes distintivos de favicón utilizados para descubrir dominios controlados por el adversario.
Investigación
La investigación combinó el historial de DNS, registros WHOIS, análisis de certificados y el análisis de encabezados HTTP y huellas de favicón para pasar de indicadores conocidos a infraestructura previamente no identificada. Los analistas agruparon dominios utilizando similitudes en clases CSS y IDs de aplicaciones de Facebook compartidas en la proxy de contenido. El informe también muestra cómo los patrones de registro y los llamados dominios fantasma pueden ayudar a predecir o validar la futura infraestructura del adversario.
Mitigación
Las organizaciones deben hacer cumplir una fuerte gobernanza de aplicaciones OAuth y monitorear registros no autorizados de aplicaciones de terceros. La autenticación multifactor (MFA) debe configurarse para resistir ataques del adversario entre medios (AiTM), particularmente a través de llaves de seguridad basadas en FIDO2/WebAuthn. Los equipos de seguridad también deben monitorear solicitudes de código de dispositivo inusuales y registros de dominios sospechosos que imitan los servicios organizacionales.
Respuesta
Si se detecta actividad de phishing sospechosa o concesiones OAuth no autorizadas, los equipos de seguridad deben revocar inmediatamente los tokens de sesión y permisos de aplicación asociados. Los respondedores deben buscar en los registros de proxy web y DNS los dominios maliciosos e IPs identificados. Las investigaciones también deben examinar las direcciones de correo electrónico y los códigos de dispositivo involucrados para determinar el alcance del compromiso de cuentas.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
Posible abuso de dominio de desarrollo de Cloudflare (vía DNS)
Comando y control sospechoso por solicitud DNS de dominio de nivel superior (TLD) inusual (vía DNS)
Consultas DNS posibles de IDNs Punycode (vía DNS)
IOC (HashMd5) para detectar: Inhóspito: Rastreando la infraestructura de ciberespionaje ruso
IOC (SourceIP) para detectar: Inhóspito: Rastreando la infraestructura de ciberespionaje ruso
IOC (DestinationIP) para detectar: Inhóspito: Rastreando la infraestructura de ciberespionaje ruso
Detección de dominios de phishing utilizados por UNC6293 [Proxy]
## Ejecución de Simulación
Prerequisito: La Verificación de Telemetría y Línea Base debe haber sido aprobada.
Razonamiento: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.
-
Narrativa y Comandos del Ataque: El adversario está ejecutando una campaña de phishing OAuth. Para atraer a la víctima, la dirigen a un dominio malicioso alojado en una infraestructura secuestrada o comprada a bajo costo. El objetivo es presentar una página de inicio de sesión falsa para recolectar tokens OAuth. La simulación utilizará
curlpara simular el navegador de un usuario haciendo una solicitud a uno de los dominios identificados de UNC6293 (dosportal.app), lo que debería activar la entrada de registro de proxy y, posteriormente, la regla de detección. -
Script de Prueba de Regresión:
#!/bin/bash # Script de simulación para activar la detección de dominios UNC6293 echo "[+] Iniciando Simulación de Dominio UNC6293..." # Dominio objetivo de la lógica de detección TARGET_DOMAIN="dosportal.app" echo "[+] Simulando solicitud web al dominio malicioso: $TARGET_DOMAIN" # Usando curl para generar una solicitud de red que será capturada por el proxy curl -s -o /dev/null -I "http://$TARGET_DOMAIN/login" if [ $? -eq 0 ]; then echo "[+] Solicitud enviada con éxito. Verifique SIEM para alertas." else echo "[-] Solicitud fallida. Asegúrese de tener conectividad a Internet." fi -
Comandos de Limpieza:
# No se requiere limpieza para la simulación basada en red ya que no se alteraron archivos en el host. echo "[+] Simulación completa. No se crearon artefactos en el host."