SOC Prime Bias: Critical

31 Aug 2026 06:27 UTC

Inhóspito: Mapeando la Infraestructura de Ciberespionaje Ruso

Author Photo
SOC Prime Team linkedin icon Seguir
Inhóspito: Mapeando la Infraestructura de Ciberespionaje Ruso
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Este informe examina múltiples grupos de ciberespionaje alineados con Rusia, incluidos UNC6293, UNC7005 y UNC5976. Estos actores utilizan técnicas de phishing sofisticadas como phishing OAuth, phishing de código de dispositivo y proxy al estilo Evilginx para atacar a académicos y personal de think tanks. La investigación también destaca patrones de infraestructura, incluyendo detalles de registro compartidos, similitudes en CSS y hashes distintivos de favicón utilizados para descubrir dominios controlados por el adversario.

Investigación

La investigación combinó el historial de DNS, registros WHOIS, análisis de certificados y el análisis de encabezados HTTP y huellas de favicón para pasar de indicadores conocidos a infraestructura previamente no identificada. Los analistas agruparon dominios utilizando similitudes en clases CSS y IDs de aplicaciones de Facebook compartidas en la proxy de contenido. El informe también muestra cómo los patrones de registro y los llamados dominios fantasma pueden ayudar a predecir o validar la futura infraestructura del adversario.

Mitigación

Las organizaciones deben hacer cumplir una fuerte gobernanza de aplicaciones OAuth y monitorear registros no autorizados de aplicaciones de terceros. La autenticación multifactor (MFA) debe configurarse para resistir ataques del adversario entre medios (AiTM), particularmente a través de llaves de seguridad basadas en FIDO2/WebAuthn. Los equipos de seguridad también deben monitorear solicitudes de código de dispositivo inusuales y registros de dominios sospechosos que imitan los servicios organizacionales.

Respuesta

Si se detecta actividad de phishing sospechosa o concesiones OAuth no autorizadas, los equipos de seguridad deben revocar inmediatamente los tokens de sesión y permisos de aplicación asociados. Los respondedores deben buscar en los registros de proxy web y DNS los dominios maliciosos e IPs identificados. Las investigaciones también deben examinar las direcciones de correo electrónico y los códigos de dispositivo involucrados para determinar el alcance del compromiso de cuentas.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

Posible abuso de dominio de desarrollo de Cloudflare (vía DNS)

Equipo de SOC Prime
27 de agosto de 2026

Comando y control sospechoso por solicitud DNS de dominio de nivel superior (TLD) inusual (vía DNS)

Equipo de SOC Prime
27 de agosto de 2026

Consultas DNS posibles de IDNs Punycode (vía DNS)

Equipo de SOC Prime
27 de agosto de 2026

IOC (HashMd5) para detectar: Inhóspito: Rastreando la infraestructura de ciberespionaje ruso

Reglas de AI de SOC Prime
27 de agosto de 2026

IOC (SourceIP) para detectar: Inhóspito: Rastreando la infraestructura de ciberespionaje ruso

Reglas de AI de SOC Prime
27 de agosto de 2026

IOC (DestinationIP) para detectar: Inhóspito: Rastreando la infraestructura de ciberespionaje ruso

Reglas de AI de SOC Prime
27 de agosto de 2026

Detección de dominios de phishing utilizados por UNC6293 [Proxy]

Reglas de AI de SOC Prime
27 de agosto de 2026

## Ejecución de Simulación

Prerequisito: La Verificación de Telemetría y Línea Base debe haber sido aprobada.

Razonamiento: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.

  • Narrativa y Comandos del Ataque: El adversario está ejecutando una campaña de phishing OAuth. Para atraer a la víctima, la dirigen a un dominio malicioso alojado en una infraestructura secuestrada o comprada a bajo costo. El objetivo es presentar una página de inicio de sesión falsa para recolectar tokens OAuth. La simulación utilizará curl para simular el navegador de un usuario haciendo una solicitud a uno de los dominios identificados de UNC6293 (dosportal.app), lo que debería activar la entrada de registro de proxy y, posteriormente, la regla de detección.

  • Script de Prueba de Regresión:

    #!/bin/bash
    # Script de simulación para activar la detección de dominios UNC6293
    echo "[+] Iniciando Simulación de Dominio UNC6293..."
    
    # Dominio objetivo de la lógica de detección
    TARGET_DOMAIN="dosportal.app"
    
    echo "[+] Simulando solicitud web al dominio malicioso: $TARGET_DOMAIN"
    # Usando curl para generar una solicitud de red que será capturada por el proxy
    curl -s -o /dev/null -I "http://$TARGET_DOMAIN/login"
    
    if [ $? -eq 0 ]; then
      echo "[+] Solicitud enviada con éxito. Verifique SIEM para alertas."
    else
      echo "[-] Solicitud fallida. Asegúrese de tener conectividad a Internet."
    fi
  • Comandos de Limpieza:

    # No se requiere limpieza para la simulación basada en red ya que no se alteraron archivos en el host.
    echo "[+] Simulación completa. No se crearon artefactos en el host."