SOC Prime Bias: Critical

31 Aug 2026 06:27 UTC

Inhospitalier : Cartographier l’infrastructure de cyber-espionnage russe

Author Photo
SOC Prime Team linkedin icon Suivre
Inhospitalier : Cartographier l’infrastructure de cyber-espionnage russe
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Ce rapport examine plusieurs groupes d’espionnage informatique alignés sur la Russie, notamment UNC6293, UNC7005 et UNC5976. Ces acteurs utilisent des techniques de phishing sophistiquées telles que le phishing OAuth, le phishing par code d’appareil et le proxying de type Evilginx pour cibler les universitaires et le personnel des think tanks. La recherche met également en lumière les modèles d’infrastructure, y compris les détails d’enregistrement partagés, les similitudes CSS et les hachages de favicons distinctifs utilisés pour découvrir les domaines contrôlés par les adversaires.

Enquête

L’enquête a combiné l’historique DNS, les enregistrements WHOIS, l’analyse des certificats et l’empreinte numérique des en-têtes HTTP et des favicons pour pivoter à partir d’indicateurs connus vers une infrastructure précédemment non identifiée. Les analystes ont regroupé des domaines en utilisant des similitudes dans les classes CSS et des IDs d’application Facebook partagés impliqués dans le proxying de contenu. Le rapport montre également comment les modèles d’enregistrement et les soi-disant domaines fantômes peuvent aider à prédire ou valider l’infrastructure future de l’adversaire.

Atténuation

Les organisations devraient imposer une gouvernance stricte des applications OAuth et surveiller les inscriptions non autorisées d’applications tierces. L’authentification multi-facteurs (MFA) doit être configurée pour résister aux attaques de type man-in-the-middle (AiTM), notamment à l’aide de clés de sécurité FIDO2/WebAuthn. Les équipes de sécurité devraient également surveiller les demandes de codes d’appareils inhabituelles et les enregistrements de domaines suspects imitant les services organisationnels.

Réponse

Si une activité de phishing suspecte ou des autorisations OAuth non autorisées sont détectées, les équipes de sécurité devraient immédiatement révoquer les jetons de session et les autorisations d’application associés. Les intervenants doivent rechercher dans les journaux proxy web et DNS les domaines malveillants et les adresses IP identifiés. Les enquêtes devraient également examiner les adresses e-mail et les codes d’appareil impliqués pour déterminer l’étendue de la compromission du compte.

Flux d’attaque

Nous mettons toujours à jour cette partie.

Détections

Abus possible de domaine de développement Cloudflare (via dns)

Équipe SOC Prime
27 août 2026

Commande et contrôle suspect par demande DNS de domaine de premier niveau inhabituel (TLD) (via dns)

Équipe SOC Prime
27 août 2026

Requêtes DNS possibles IDN Punycode (via dns)

Équipe SOC Prime
27 août 2026

IOCs (HashMd5) à détecter : Inhospitalier : Suivi de l’infrastructure d’espionnage informatique russe

Règles IA SOC Prime
27 août 2026

IOCs (SourceIP) à détecter : Inhospitalier : Suivi de l’infrastructure d’espionnage informatique russe

Règles IA SOC Prime
27 août 2026

IOCs (DestinationIP) à détecter : Inhospitalier : Suivi de l’infrastructure d’espionnage informatique russe

Règles IA SOC Prime
27 août 2026

Détection de domaines de phishing utilisés par UNC6293 [Proxy]

Règles IA SOC Prime
27 août 2026

## Exécution de la simulation

Prérequis : Le contrôle préalable de la télémétrie et de la base de référence doit avoir réussi.

Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront un diagnostic erroné.

  • Narratif & Commandes d’attaque : L’adversaire mène une campagne de phishing OAuth. Pour attirer la victime, il l’oriente vers un domaine malveillant hébergé sur une infrastructure détournée ou achetée à bas prix. Le but est de présenter une fausse page de connexion pour collecter des jetons OAuth. La simulation utilisera curl pour simuler un navigateur utilisateur faisant une demande à l’un des domaines identifiés de l’UNC6293 (dosportal.app), ce qui devrait déclencher l’entrée de journal proxy et ensuite la règle de détection.

  • Script de test de régression :

    #!/bin/bash
    # Script de simulation pour déclencher la détection de domaine UNC6293
    echo "[+] Début de la simulation de domaine UNC6293..."
    
    # Domaine cible de la logique de détection
    TARGET_DOMAIN="dosportal.app"
    
    echo "[+] Simulation de la demande web vers le domaine malveillant : $TARGET_DOMAIN"
    # Utilisation de curl pour générer une requête réseau qui sera capturée par le proxy
    curl -s -o /dev/null -I "http://$TARGET_DOMAIN/login"
    
    if [ $? -eq 0 ]; then
      echo "[+] Demande envoyée avec succès. Vérifiez les alertes dans le SIEM."
    else
      echo "[-] La demande a échoué. Assurez-vous d'avoir une connectivité internet."
    fi
  • Commandes de nettoyage :

    # Aucun nettoyage requis pour la simulation basée sur le réseau car aucun fichier n'a été modifié sur l'hôte.
    echo "[+] Simulation terminée. Aucun artefact d'hôte créé."