SOC Prime Bias: Critical

31 Aug 2026 06:27 UTC

Inóspito: Mapeando a Infraestrutura de Ciberespionagem Russa

Author Photo
SOC Prime Team linkedin icon Seguir
Inóspito: Mapeando a Infraestrutura de Ciberespionagem Russa
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Este relatório examina múltiplos clusters de ciberespionagem alinhados à Rússia, incluindo UNC6293, UNC7005 e UNC5976. Esses atores usam técnicas sofisticadas de phishing, como phishing OAuth, phishing de código de dispositivo e proxy no estilo Evilginx para atingir acadêmicos e pessoal de think tanks. A pesquisa também destaca padrões de infraestrutura, incluindo detalhes de registro compartilhados, semelhanças de CSS e hashes de favicon distintos usados para descobrir domínios controlados por adversários.

Investigação

A investigação combinou histórico de DNS, registros WHOIS, análise de certificados e impressão digital de cabeçalhos HTTP e favicon para pivotar de indicadores conhecidos para infraestruturas anteriormente não identificadas. Analistas agrupam domínios usando semelhanças em classes CSS e IDs de aplicativos do Facebook compartilhados envolvidos no proxy de conteúdo. O relatório também mostra como os padrões de registro e os chamados domínios fantasmas podem ajudar a prever ou validar futuras infraestruturas de adversários.

Mitigação

As organizações devem impor uma governança sólida de aplicativos OAuth e monitorar registros não autorizados de aplicativos de terceiros. A autenticação multifator (MFA) deve ser configurada para resistir a ataques de adversário no meio (AiTM), particularmente através de chaves de segurança baseadas em FIDO2/WebAuthn. As equipes de segurança também devem monitorar pedidos de código de dispositivo incomuns e registros de domínios suspeitos que imitam serviços organizacionais.

Resposta

Se uma atividade de phishing suspeita ou concessões OAuth não autorizadas forem detectadas, as equipes de segurança devem revogar imediatamente os tokens de sessão e permissões de aplicativos associados. Os respondedores devem procurar nos logs de proxy web e DNS por domínios e endereços IP maliciosos identificados. Investigações também devem examinar os endereços de e-mail e códigos de dispositivos envolvidos para determinar o alcance do comprometimento da conta.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Possível Abuso de Domínio de Desenvolvimento do Cloudflare (via dns)

Equipe SOC Prime
27 Ago 2026

Comando e Controle Suspeito por Solicitação de DNS de Domínio de Nível Superior (TLD) Incomum (via dns)

Equipe SOC Prime
27 Ago 2026

Consultas DNS de IDNs Punycode Possíveis (via dns)

Equipe SOC Prime
27 Ago 2026

IOCs (HashMd5) para detectar: Inóspito: Rastreando Infraestrutura de Ciberespionagem Russa

Regras de IA do SOC Prime
27 Ago 2026

IOCs (SourceIP) para detectar: Inóspito: Rastreando Infraestrutura de Ciberespionagem Russa

Regras de IA do SOC Prime
27 Ago 2026

IOCs (DestinationIP) para detectar: Inóspito: Rastreando Infraestrutura de Ciberespionagem Russa

Regras de IA do SOC Prime
27 Ago 2026

Detecção de Domínios de Phishing Usados por UNC6293 [Proxy]

Regras de IA do SOC Prime
27 Ago 2026

## Execução de Simulação

Pré-requisito: O Check de Pré-voo de Telemetria & Linha de Base deve ter passado.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.

  • Narrativa do Ataque & Comandos: O adversário está executando uma campanha de phishing OAuth. Para atrair a vítima, eles a direcionam para um domínio malicioso hospedado em uma infraestrutura sequestrada ou comprada por baixo custo. O objetivo é apresentar uma página de login falsa para capturar tokens OAuth. A simulação usará curl para simular um navegador de usuário fazendo uma solicitação para um dos domínios identificados pelo UNC6293 (dosportal.app), que deve acionar a entrada de log do proxy e, subsequentemente, a regra de detecção.

  • Script de Teste de Regressão:

    #!/bin/bash
    # Script de simulação para acionar a detecção de domínio UNC6293
    echo "[+] Iniciando Simulação de Domínio UNC6293..."
    
    # Domínio alvo da lógica de detecção
    TARGET_DOMAIN="dosportal.app"
    
    echo "[+] Simulando solicitação web para domínio malicioso: $TARGET_DOMAIN"
    # Usando curl para gerar uma solicitação de rede que será capturada pelo proxy
    curl -s -o /dev/null -I "http://$TARGET_DOMAIN/login"
    
    if [ $? -eq 0 ]; then
      echo "[+] Solicitação enviada com sucesso. Verifique alertas no SIEM."
    else
      echo "[-] Solicitação falhou. Certifique-se de que você tem conectividade com a internet."
    fi
  • Comandos de Limpeza:

    # Nenhuma limpeza necessária para simulação baseada em rede, pois nenhum arquivo foi alterado no host.
    echo "[+] Simulação concluída. Nenhum artefato de host criado."