SOC Prime Bias: Critical

31 Aug 2026 06:27 UTC

Unwirtlich: Kartierung der russischen Cyber-Spy-Infrastruktur

Author Photo
SOC Prime Team linkedin icon Folgen
Unwirtlich: Kartierung der russischen Cyber-Spy-Infrastruktur
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Dieser Bericht untersucht mehrere russisch-ausgerichtete Cyber-Spionage-Gruppen, darunter UNC6293, UNC7005 und UNC5976. Diese Akteure verwenden ausgeklügelte Phishing-Techniken wie OAuth-Phishing, Gerätecoding-Phishing und Evilginx-Proxying, um Akademiker und Mitarbeiter von Denkfabriken ins Visier zu nehmen. Die Forschung hebt auch Infrastrukturmuster hervor, einschließlich geteilter Registrierungsdetails, CSS-Ähnlichkeiten und unverwechselbarer Favicon-Hashes, die zur Entdeckung von gegnerkontrollierten Domains verwendet werden.

Untersuchung

Die Untersuchung kombinierte DNS-Verlauf, WHOIS-Daten, Zertifikatsanalyse und HTTP-Header- sowie Favicon-Fingerprinting, um von bekannten Indikatoren zu zuvor unidentifizierter Infrastruktur zu schwenken. Analysten gruppierten Domains anhand von Ähnlichkeiten in CSS-Klassen und geteilten Facebook App IDs, die im Content-Proxying verwendet wurden. Der Bericht zeigt auch, wie Registrierungsmuster und sogenannte Geisterdomänen helfen können, zukünftige gegnerische Infrastrukturen vorherzusagen oder zu validieren.

Minderung

Organisationen sollten eine starke Governance für OAuth-Anwendungen durchsetzen und auf nicht autorisierte Registrierungen von Drittanbieteranwendungen überwachen. Mehrfaktor-Authentifizierung (MFA) sollte konfiguriert werden, um Angreifer-in-der-Mitte (AiTM)-Angriffe zu widerstehen, insbesondere durch FIDO2/WebAuthn-basierte Sicherheitsschlüssel. Sicherheitsteams sollten auch ungewöhnliche Gerätecoding-Anfragen und verdächtige Domain-Registrierungen überwachen, die Organisationsdienste imitieren.

Reaktion

Wenn verdächtige Phishing-Aktivitäten oder unbefugte OAuth-Gewährungen erkannt werden, sollten Sicherheitsteams sofort die zugehörigen Sitzungstoken und Anwendungsberechtigungen widerrufen. Reaktionskräfte sollten Webproxy- und DNS-Protokolle nach identifizierten bösartigen Domains und IP-Adressen durchsuchen. Untersuchungen sollten auch die beteiligten E-Mail-Adressen und Gerätecodes prüfen, um das Ausmaß der Kontoübernahme zu bestimmen.

Angriffsverlauf

Wir aktualisieren diesen Teil noch.

Erkennungen

Möglicher Missbrauch von Cloudflare-Entwicklungsdomains (via dns)

SOC Prime Team
27. Aug 2026

Verdächtige Command-and-Control durch ungewöhnliche Top-Level-Domain (TLD) DNS-Anfrage (via dns)

SOC Prime Team
27. Aug 2026

Mögliche Punycode-IDNs DNS-Anfragen (via dns)

SOC Prime Team
27. Aug 2026

IOCs (HashMd5) zur Erkennung: Unwirtlich: Russisches Cyber-Spionage-Infrastruktur-Tracken

SOC Prime AI-Regeln
27. Aug 2026

IOCs (SourceIP) zur Erkennung: Unwirtlich: Russisches Cyber-Spionage-Infrastruktur-Tracken

SOC Prime AI-Regeln
27. Aug 2026

IOCs (DestinationIP) zur Erkennung: Unwirtlich: Russisches Cyber-Spionage-Infrastruktur-Tracken

SOC Prime AI-Regeln
27. Aug 2026

Erkennung von Phishing-Domains, die von UNC6293 verwendet werden [Proxy]

SOC Prime AI-Regeln
27. Aug 2026

## Ausführung der Simulation

Voraussetzung: Der Telemetrie- & Baseline-Pre-Flight-Check muss bestanden sein.

Begründung: Dieser Abschnitt beschreibt die präzise Ausführung der Gegnertechnik (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und Erzählungen MÜSSEN direkt die identifizierten TTPs widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.

  • Angriffs-Narrativ & Befehle: Der Gegner führt eine OAuth-Phishing-Kampagne durch. Um das Opfer zu ködern, leiten sie es zu einer bösartigen Domain, die auf einer gehackten oder günstig gekauften Infrastruktur gehostet wird. Das Ziel ist es, eine gefälschte Anmeldeseite zu präsentieren, um OAuth-Token zu sammeln. Die Simulation wird curl nutzen, um den Browser eines Benutzers zu simulieren, der eine Anfrage zu einer der von UNC6293 identifizierten Domains stellt (dosportal.app), was den Proxy-Log-Eintrag und anschließend die Erkennungsregel auslösen sollte.

  • Regressionstest-Skript:

    #!/bin/bash
    # Simulationsskript, um die Erkennung von UNC6293-Domains zu triggern
    echo "[+] Start der UNC6293-Domain-Simulation..."
    
    # Zieldomain aus der Erkennungslogik
    TARGET_DOMAIN="dosportal.app"
    
    echo "[+] Webanfrage zur bösartigen Domain simulieren: $TARGET_DOMAIN"
    # Verwendung von curl, um eine Netzwerk-Anfrage zu generieren, die vom Proxy erfasst wird
    curl -s -o /dev/null -I "http://$TARGET_DOMAIN/login"
    
    if [ $? -eq 0 ]; then
      echo "[+] Anfrage erfolgreich gesendet. Überprüfen Sie SIEM auf Alarme."
    else
      echo "[-] Anfrage fehlgeschlagen. Stellen Sie sicher, dass Sie Internetzugang haben."
    fi
  • Bereinigungskommandos:

    # Keine Bereinigung erforderlich für netzwerkbasierte Simulation, da keine Dateien auf dem Host geändert wurden.
    echo "[+] Simulation abgeschlossen. Keine Host-Artefakte erstellt."