Unwirtlich: Kartierung der russischen Cyber-Spy-Infrastruktur
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Dieser Bericht untersucht mehrere russisch-ausgerichtete Cyber-Spionage-Gruppen, darunter UNC6293, UNC7005 und UNC5976. Diese Akteure verwenden ausgeklügelte Phishing-Techniken wie OAuth-Phishing, Gerätecoding-Phishing und Evilginx-Proxying, um Akademiker und Mitarbeiter von Denkfabriken ins Visier zu nehmen. Die Forschung hebt auch Infrastrukturmuster hervor, einschließlich geteilter Registrierungsdetails, CSS-Ähnlichkeiten und unverwechselbarer Favicon-Hashes, die zur Entdeckung von gegnerkontrollierten Domains verwendet werden.
Untersuchung
Die Untersuchung kombinierte DNS-Verlauf, WHOIS-Daten, Zertifikatsanalyse und HTTP-Header- sowie Favicon-Fingerprinting, um von bekannten Indikatoren zu zuvor unidentifizierter Infrastruktur zu schwenken. Analysten gruppierten Domains anhand von Ähnlichkeiten in CSS-Klassen und geteilten Facebook App IDs, die im Content-Proxying verwendet wurden. Der Bericht zeigt auch, wie Registrierungsmuster und sogenannte Geisterdomänen helfen können, zukünftige gegnerische Infrastrukturen vorherzusagen oder zu validieren.
Minderung
Organisationen sollten eine starke Governance für OAuth-Anwendungen durchsetzen und auf nicht autorisierte Registrierungen von Drittanbieteranwendungen überwachen. Mehrfaktor-Authentifizierung (MFA) sollte konfiguriert werden, um Angreifer-in-der-Mitte (AiTM)-Angriffe zu widerstehen, insbesondere durch FIDO2/WebAuthn-basierte Sicherheitsschlüssel. Sicherheitsteams sollten auch ungewöhnliche Gerätecoding-Anfragen und verdächtige Domain-Registrierungen überwachen, die Organisationsdienste imitieren.
Reaktion
Wenn verdächtige Phishing-Aktivitäten oder unbefugte OAuth-Gewährungen erkannt werden, sollten Sicherheitsteams sofort die zugehörigen Sitzungstoken und Anwendungsberechtigungen widerrufen. Reaktionskräfte sollten Webproxy- und DNS-Protokolle nach identifizierten bösartigen Domains und IP-Adressen durchsuchen. Untersuchungen sollten auch die beteiligten E-Mail-Adressen und Gerätecodes prüfen, um das Ausmaß der Kontoübernahme zu bestimmen.
Angriffsverlauf
Wir aktualisieren diesen Teil noch.
Erkennungen
Möglicher Missbrauch von Cloudflare-Entwicklungsdomains (via dns)
Verdächtige Command-and-Control durch ungewöhnliche Top-Level-Domain (TLD) DNS-Anfrage (via dns)
Mögliche Punycode-IDNs DNS-Anfragen (via dns)
IOCs (HashMd5) zur Erkennung: Unwirtlich: Russisches Cyber-Spionage-Infrastruktur-Tracken
IOCs (SourceIP) zur Erkennung: Unwirtlich: Russisches Cyber-Spionage-Infrastruktur-Tracken
IOCs (DestinationIP) zur Erkennung: Unwirtlich: Russisches Cyber-Spionage-Infrastruktur-Tracken
Erkennung von Phishing-Domains, die von UNC6293 verwendet werden [Proxy]
## Ausführung der Simulation
Voraussetzung: Der Telemetrie- & Baseline-Pre-Flight-Check muss bestanden sein.
Begründung: Dieser Abschnitt beschreibt die präzise Ausführung der Gegnertechnik (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und Erzählungen MÜSSEN direkt die identifizierten TTPs widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.
-
Angriffs-Narrativ & Befehle: Der Gegner führt eine OAuth-Phishing-Kampagne durch. Um das Opfer zu ködern, leiten sie es zu einer bösartigen Domain, die auf einer gehackten oder günstig gekauften Infrastruktur gehostet wird. Das Ziel ist es, eine gefälschte Anmeldeseite zu präsentieren, um OAuth-Token zu sammeln. Die Simulation wird
curlnutzen, um den Browser eines Benutzers zu simulieren, der eine Anfrage zu einer der von UNC6293 identifizierten Domains stellt (dosportal.app), was den Proxy-Log-Eintrag und anschließend die Erkennungsregel auslösen sollte. -
Regressionstest-Skript:
#!/bin/bash # Simulationsskript, um die Erkennung von UNC6293-Domains zu triggern echo "[+] Start der UNC6293-Domain-Simulation..." # Zieldomain aus der Erkennungslogik TARGET_DOMAIN="dosportal.app" echo "[+] Webanfrage zur bösartigen Domain simulieren: $TARGET_DOMAIN" # Verwendung von curl, um eine Netzwerk-Anfrage zu generieren, die vom Proxy erfasst wird curl -s -o /dev/null -I "http://$TARGET_DOMAIN/login" if [ $? -eq 0 ]; then echo "[+] Anfrage erfolgreich gesendet. Überprüfen Sie SIEM auf Alarme." else echo "[-] Anfrage fehlgeschlagen. Stellen Sie sicher, dass Sie Internetzugang haben." fi -
Bereinigungskommandos:
# Keine Bereinigung erforderlich für netzwerkbasierte Simulation, da keine Dateien auf dem Host geändert wurden. echo "[+] Simulation abgeschlossen. Keine Host-Artefakte erstellt."