過酷な環境:ロシアのサイバー諜報インフラストラクチャのマッピング
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
このレポートは、UNC6293、UNC7005、UNC5976を含む複数のロシアに関連したサイバー諜報クラスターを調査します。これらのアクターは、OAuthフィッシング、デバイスコードフィッシング、Evilginxスタイルのプロキシングなどの高度なフィッシング手法を用いて、学者やシンクタンクの職員を標的にしています。また、研究は登録情報の共有、CSSの類似性、および敵対者がコントロールするドメインを明らかにするのに使用される特徴的なファビコンのハッシュを含むインフラストラクチャのパターンを強調しています。
調査
調査は、DNS履歴、WHOISレコード、証明書分析、HTTPヘッダーとファビコンのフィンガープリンティングを組み合わせ、既知のインジケーターから未知のインフラストラクチャに向けてピボットしました。アナリストは、CSSクラスの類似性とコンテンツプロキシングに関与する共有されるFacebookアプリIDを用いてドメインをクラスタリングしました。レポートはまた、登録パターンやいわゆるゴーストドメインが将来の敵対者インフラストラクチャを予測または検証するのに役立つ方法を示しています。
緩和策
組織は強力なOAuthアプリケーションガバナンスを実施し、許可されていないサードパーティアプリケーション登録を監視する必要があります。多要素認証(MFA)は、特にFIDO2/WebAuthnベースのセキュリティキーを通じて、敵対者中間者(AiTM)攻撃に抵抗するように設定されるべきです。また、セキュリティチームは、異常なデバイスコード要求や組織サービスを模倣する不審なドメイン登録を監視する必要があります。
対応策
疑わしいフィッシング活動や許可されていないOAuth許可が検出された場合、セキュリティチームは直ちに関連するセッショントークンとアプリケーションの許可を取り消すべきです。レスポンダーは、特定された悪意のあるドメインとIPアドレスのためにウェブプロキシとDNSログを検索すべきです。調査はまた、アカウント侵害の範囲を決定するために関与したメールアドレスとデバイスコードを調査すべきです。
攻撃の流れ
この部分はまだ更新中です。
検出
可能性のあるCloudflare開発ドメインの悪用(via dns)
不審なコマンド&コントロールによる非通常トップレベルドメイン(TLD)DNSリクエスト(via dns)
可能性のあるPunycode IDNs DNSクエリ(via dns)
検出するためのIOC(HashMd5):非適した:ロシアのサイバー諜報インフラストラクチャの追跡
検出するためのIOC(SourceIP):非適した:ロシアのサイバー諜報インフラストラクチャの追跡
検出するためのIOC(DestinationIP):非適した:ロシアのサイバー諜報インフラストラクチャの追跡
UNC6293によって使用されるフィッシングドメインの検出[プロキシ]
## シミュレーション実行
前提条件:テレメトリ&ベースライン沖縄チェックが合格していること。
根拠:このセクションは、検出ルールをトリガーするように設計された敵対者の技術(TTP)の正確な実行を詳細に説明します。コマンドと説明は特定されたTTPを直接反映し、検出ロジックが期待するテレメトリを正確に生成することを目的としています。抽象的または無関係な例は誤診につながります。
-
攻撃のシナリオ&コマンド: 敵対者はOAuthフィッシングキャンペーンを実行しています。被害者を誘導するために、彼らはハイジャックされたまたは安く購入されたインフラストラクチャにホストされている悪意のあるドメインに誘導します。目的は、OAuthトークンを収集するための偽のログインページを提示することです。シミュレーションでは、
curlを使用して、ユーザーのブラウザーがUNC6293によって特定されたドメイン(dosportal.app)にリクエストを送信することをシミュレートし、それによってプロキシログエントリを引き起こし、続いて検出ルールをトリガーします。 -
回帰テストスクリプト:
#!/bin/bash # UNC6293ドメイン検出をトリガーするシミュレーションスクリプト echo "[+] UNC6293ドメインシミュレーションを開始..." # 検出ロジックからの対象ドメイン TARGET_DOMAIN="dosportal.app" echo "[+] 悪意のあるドメインへのWebリクエストをシミュレート: $TARGET_DOMAIN" # プロキシによってキャプチャされるネットワークリクエストを生成するためにcurlを使用 curl -s -o /dev/null -I "http://$TARGET_DOMAIN/login" if [ $? -eq 0 ]; then echo "[+] リクエストが正常に送信されました。SIEMでアラートを確認してください。" else echo "[-] リクエストが失敗しました。インターネット接続があることを確認してください。" fi -
クリーンアップコマンド:
# ネットワークベースのシミュレーションにはホスト上のファイルが変更されていないため、クリーンアップは不要です。 echo "[+] シミュレーション完了。ホストアーティファクトは作成されていませんでした。"