Inhospitalier : Cartographier l’infrastructure de cyber-espionnage russe
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Ce rapport examine plusieurs groupes d’espionnage informatique alignés sur la Russie, notamment UNC6293, UNC7005 et UNC5976. Ces acteurs utilisent des techniques de phishing sophistiquées telles que le phishing OAuth, le phishing par code d’appareil et le proxying de type Evilginx pour cibler les universitaires et le personnel des think tanks. La recherche met également en lumière les modèles d’infrastructure, y compris les détails d’enregistrement partagés, les similitudes CSS et les hachages de favicons distinctifs utilisés pour découvrir les domaines contrôlés par les adversaires.
Enquête
L’enquête a combiné l’historique DNS, les enregistrements WHOIS, l’analyse des certificats et l’empreinte numérique des en-têtes HTTP et des favicons pour pivoter à partir d’indicateurs connus vers une infrastructure précédemment non identifiée. Les analystes ont regroupé des domaines en utilisant des similitudes dans les classes CSS et des IDs d’application Facebook partagés impliqués dans le proxying de contenu. Le rapport montre également comment les modèles d’enregistrement et les soi-disant domaines fantômes peuvent aider à prédire ou valider l’infrastructure future de l’adversaire.
Atténuation
Les organisations devraient imposer une gouvernance stricte des applications OAuth et surveiller les inscriptions non autorisées d’applications tierces. L’authentification multi-facteurs (MFA) doit être configurée pour résister aux attaques de type man-in-the-middle (AiTM), notamment à l’aide de clés de sécurité FIDO2/WebAuthn. Les équipes de sécurité devraient également surveiller les demandes de codes d’appareils inhabituelles et les enregistrements de domaines suspects imitant les services organisationnels.
Réponse
Si une activité de phishing suspecte ou des autorisations OAuth non autorisées sont détectées, les équipes de sécurité devraient immédiatement révoquer les jetons de session et les autorisations d’application associés. Les intervenants doivent rechercher dans les journaux proxy web et DNS les domaines malveillants et les adresses IP identifiés. Les enquêtes devraient également examiner les adresses e-mail et les codes d’appareil impliqués pour déterminer l’étendue de la compromission du compte.
Flux d’attaque
Nous mettons toujours à jour cette partie.
Détections
Abus possible de domaine de développement Cloudflare (via dns)
Commande et contrôle suspect par demande DNS de domaine de premier niveau inhabituel (TLD) (via dns)
Requêtes DNS possibles IDN Punycode (via dns)
IOCs (HashMd5) à détecter : Inhospitalier : Suivi de l’infrastructure d’espionnage informatique russe
IOCs (SourceIP) à détecter : Inhospitalier : Suivi de l’infrastructure d’espionnage informatique russe
IOCs (DestinationIP) à détecter : Inhospitalier : Suivi de l’infrastructure d’espionnage informatique russe
Détection de domaines de phishing utilisés par UNC6293 [Proxy]
## Exécution de la simulation
Prérequis : Le contrôle préalable de la télémétrie et de la base de référence doit avoir réussi.
Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront un diagnostic erroné.
-
Narratif & Commandes d’attaque : L’adversaire mène une campagne de phishing OAuth. Pour attirer la victime, il l’oriente vers un domaine malveillant hébergé sur une infrastructure détournée ou achetée à bas prix. Le but est de présenter une fausse page de connexion pour collecter des jetons OAuth. La simulation utilisera
curlpour simuler un navigateur utilisateur faisant une demande à l’un des domaines identifiés de l’UNC6293 (dosportal.app), ce qui devrait déclencher l’entrée de journal proxy et ensuite la règle de détection. -
Script de test de régression :
#!/bin/bash # Script de simulation pour déclencher la détection de domaine UNC6293 echo "[+] Début de la simulation de domaine UNC6293..." # Domaine cible de la logique de détection TARGET_DOMAIN="dosportal.app" echo "[+] Simulation de la demande web vers le domaine malveillant : $TARGET_DOMAIN" # Utilisation de curl pour générer une requête réseau qui sera capturée par le proxy curl -s -o /dev/null -I "http://$TARGET_DOMAIN/login" if [ $? -eq 0 ]; then echo "[+] Demande envoyée avec succès. Vérifiez les alertes dans le SIEM." else echo "[-] La demande a échoué. Assurez-vous d'avoir une connectivité internet." fi -
Commandes de nettoyage :
# Aucun nettoyage requis pour la simulation basée sur le réseau car aucun fichier n'a été modifié sur l'hôte. echo "[+] Simulation terminée. Aucun artefact d'hôte créé."