SOC Prime Bias: Critical

31 Aug 2026 06:27 UTC

Inospitale: Mappatura dell’Infrastruttura di Spionaggio Cibernetico Russo

Author Photo
SOC Prime Team linkedin icon Segui
Inospitale: Mappatura dell’Infrastruttura di Spionaggio Cibernetico Russo
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riassunto

Questo rapporto esamina diversi cluster di spionaggio informatico allineati con la Russia, inclusi UNC6293, UNC7005 e UNC5976. Questi attori utilizzano tecniche di phishing sofisticate come il phishing OAuth, il phishing con codice dispositivo e il proxying in stile Evilginx per colpire accademici e personale dei think tank. La ricerca evidenzia anche modelli di infrastruttura, inclusi dettagli di registrazione condivisi, somiglianze nei CSS e hash favicon distintivi usati per scoprire domini controllati dall’avversario.

Indagine

L’indagine ha combinato la cronologia DNS, i record WHOIS, l’analisi dei certificati e il fingerprinting degli header HTTP e delle favicon per passare da indicatori noti a infrastrutture precedentemente non identificate. Gli analisti hanno raggruppato i domini usando somiglianze nelle classi CSS e ID App Facebook condivisi coinvolti nel proxying dei contenuti. Il rapporto mostra anche come i modelli di registrazione e i cosiddetti domini fantasma possano aiutare a prevedere o convalidare future infrastrutture avversarie.

Mitigazione

Le organizzazioni dovrebbero applicare una governance rigorosa delle applicazioni OAuth e monitorare le registrazioni non autorizzate di applicazioni di terze parti. L’autenticazione multi-fattore (MFA) dovrebbe essere configurata per resistere agli attacchi avversario-in-the-middle (AiTM), in particolare tramite chiavi di sicurezza basate su FIDO2/WebAuthn. I team di sicurezza dovrebbero anche monitorare richieste di codice dispositivo insolite e registrazioni di domini sospette che imitano i servizi organizzativi.

Risposta

Se viene rilevata un’attività di phishing sospetta o concessioni OAuth non autorizzate, i team di sicurezza dovrebbero revocare immediatamente i token di sessione e i permessi delle applicazioni associati. I rispondenti dovrebbero cercare nei registri proxy web e DNS i domini malevoli e gli indirizzi IP identificati. Le indagini dovrebbero anche esaminare gli indirizzi email e i codici dispositivo coinvolti per determinare l’entità della compromissione degli account.

Flusso di Attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Possibile Abuso di Domini di Sviluppo Cloudflare (via dns)

Team SOC Prime
27 Ago 2026

Comando e Controllo Sospetto mediante Richiesta DNS di Dominio di Primo Livello (TLD) Insolito (via dns)

Team SOC Prime
27 Ago 2026

Possibili Query DNS IDNs in Punycode (via dns)

Team SOC Prime
27 Ago 2026

IOC (HashMd5) per rilevare: Inospitale: Tracciamento dell’Infrastruttura di Spionaggio Informatica Russa

Regole AI SOC Prime
27 Ago 2026

IOC (SourceIP) per rilevare: Inospitale: Tracciamento dell’Infrastruttura di Spionaggio Informatica Russa

Regole AI SOC Prime
27 Ago 2026

IOC (DestinationIP) per rilevare: Inospitale: Tracciamento dell’Infrastruttura di Spionaggio Informatica Russa

Regole AI SOC Prime
27 Ago 2026

Rilevamento di Domini di Phishing Usati da UNC6293 [Proxy]

Regole AI SOC Prime
27 Ago 2026

## Esecuzione della Simulazione

Prerequisito: Il Controllo Pre-volo di Telemetria & Baseline deve essere superato.

Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e il testo devono riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.

  • Narrazione e Comandi dell’Attacco: L’avversario sta eseguendo una campagna di phishing OAuth. Per attirare la vittima, la indirizzano verso un dominio malevolo ospitato su un’infrastruttura dirottata o acquistata a basso costo. L’obiettivo è presentare una pagina di accesso falsa per raccogliere i token OAuth. La simulazione userà curl per simulare il browser di un utente che effettua una richiesta a uno dei domini identificati di UNC6293 (dosportal.app), che dovrebbe attivare l’entrata nel log proxy e successivamente la regola di rilevamento.

  • Script di Test di Regressione:

    #!/bin/bash
    # Script di simulazione per attivare il rilevamento del dominio UNC6293
    echo "[+] Avvio della Simulazione del Dominio UNC6293..."
    
    # Dominio di destinazione dalla logica di rilevamento
    TARGET_DOMAIN="dosportal.app"
    
    echo "[+] Simulazione della richiesta web al dominio malevolo: $TARGET_DOMAIN"
    # Utilizzo di curl per generare una richiesta di rete che verrà catturata dal proxy
    curl -s -o /dev/null -I "http://$TARGET_DOMAIN/login"
    
    if [ $? -eq 0 ]; then
      echo "[+] Richiesta inviata con successo. Controlla SIEM per allerta."
    else
      echo "[-] Richiesta fallita. Assicurati di avere connettività internet."
    fi
  • Comandi di Pulizia:

    # Nessuna pulizia richiesta per la simulazione basata su rete in quanto nessun file è stato alterato sull'host.
    echo "[+] Simulazione completata. Nessun artefatto host creato."