Inospitale: Mappatura dell’Infrastruttura di Spionaggio Cibernetico Russo
Detection stack
- AIDR
- Alert
- ETL
- Query
Riassunto
Questo rapporto esamina diversi cluster di spionaggio informatico allineati con la Russia, inclusi UNC6293, UNC7005 e UNC5976. Questi attori utilizzano tecniche di phishing sofisticate come il phishing OAuth, il phishing con codice dispositivo e il proxying in stile Evilginx per colpire accademici e personale dei think tank. La ricerca evidenzia anche modelli di infrastruttura, inclusi dettagli di registrazione condivisi, somiglianze nei CSS e hash favicon distintivi usati per scoprire domini controllati dall’avversario.
Indagine
L’indagine ha combinato la cronologia DNS, i record WHOIS, l’analisi dei certificati e il fingerprinting degli header HTTP e delle favicon per passare da indicatori noti a infrastrutture precedentemente non identificate. Gli analisti hanno raggruppato i domini usando somiglianze nelle classi CSS e ID App Facebook condivisi coinvolti nel proxying dei contenuti. Il rapporto mostra anche come i modelli di registrazione e i cosiddetti domini fantasma possano aiutare a prevedere o convalidare future infrastrutture avversarie.
Mitigazione
Le organizzazioni dovrebbero applicare una governance rigorosa delle applicazioni OAuth e monitorare le registrazioni non autorizzate di applicazioni di terze parti. L’autenticazione multi-fattore (MFA) dovrebbe essere configurata per resistere agli attacchi avversario-in-the-middle (AiTM), in particolare tramite chiavi di sicurezza basate su FIDO2/WebAuthn. I team di sicurezza dovrebbero anche monitorare richieste di codice dispositivo insolite e registrazioni di domini sospette che imitano i servizi organizzativi.
Risposta
Se viene rilevata un’attività di phishing sospetta o concessioni OAuth non autorizzate, i team di sicurezza dovrebbero revocare immediatamente i token di sessione e i permessi delle applicazioni associati. I rispondenti dovrebbero cercare nei registri proxy web e DNS i domini malevoli e gli indirizzi IP identificati. Le indagini dovrebbero anche esaminare gli indirizzi email e i codici dispositivo coinvolti per determinare l’entità della compromissione degli account.
Flusso di Attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Possibile Abuso di Domini di Sviluppo Cloudflare (via dns)
Comando e Controllo Sospetto mediante Richiesta DNS di Dominio di Primo Livello (TLD) Insolito (via dns)
Possibili Query DNS IDNs in Punycode (via dns)
IOC (HashMd5) per rilevare: Inospitale: Tracciamento dell’Infrastruttura di Spionaggio Informatica Russa
IOC (SourceIP) per rilevare: Inospitale: Tracciamento dell’Infrastruttura di Spionaggio Informatica Russa
IOC (DestinationIP) per rilevare: Inospitale: Tracciamento dell’Infrastruttura di Spionaggio Informatica Russa
Rilevamento di Domini di Phishing Usati da UNC6293 [Proxy]
## Esecuzione della Simulazione
Prerequisito: Il Controllo Pre-volo di Telemetria & Baseline deve essere superato.
Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e il testo devono riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.
-
Narrazione e Comandi dell’Attacco: L’avversario sta eseguendo una campagna di phishing OAuth. Per attirare la vittima, la indirizzano verso un dominio malevolo ospitato su un’infrastruttura dirottata o acquistata a basso costo. L’obiettivo è presentare una pagina di accesso falsa per raccogliere i token OAuth. La simulazione userà
curlper simulare il browser di un utente che effettua una richiesta a uno dei domini identificati di UNC6293 (dosportal.app), che dovrebbe attivare l’entrata nel log proxy e successivamente la regola di rilevamento. -
Script di Test di Regressione:
#!/bin/bash # Script di simulazione per attivare il rilevamento del dominio UNC6293 echo "[+] Avvio della Simulazione del Dominio UNC6293..." # Dominio di destinazione dalla logica di rilevamento TARGET_DOMAIN="dosportal.app" echo "[+] Simulazione della richiesta web al dominio malevolo: $TARGET_DOMAIN" # Utilizzo di curl per generare una richiesta di rete che verrà catturata dal proxy curl -s -o /dev/null -I "http://$TARGET_DOMAIN/login" if [ $? -eq 0 ]; then echo "[+] Richiesta inviata con successo. Controlla SIEM per allerta." else echo "[-] Richiesta fallita. Assicurati di avere connettività internet." fi -
Comandi di Pulizia:
# Nessuna pulizia richiesta per la simulazione basata su rete in quanto nessun file è stato alterato sull'host. echo "[+] Simulazione completata. Nessun artefatto host creato."