SOC Prime Bias: Critical

31 Aug 2026 06:27 UTC

過酷な環境:ロシアのサイバー諜報インフラストラクチャのマッピング

Author Photo
SOC Prime Team linkedin icon フォローする
過酷な環境:ロシアのサイバー諜報インフラストラクチャのマッピング
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

概要

このレポートは、UNC6293、UNC7005、UNC5976を含む複数のロシアに関連したサイバー諜報クラスターを調査します。これらのアクターは、OAuthフィッシング、デバイスコードフィッシング、Evilginxスタイルのプロキシングなどの高度なフィッシング手法を用いて、学者やシンクタンクの職員を標的にしています。また、研究は登録情報の共有、CSSの類似性、および敵対者がコントロールするドメインを明らかにするのに使用される特徴的なファビコンのハッシュを含むインフラストラクチャのパターンを強調しています。

調査

調査は、DNS履歴、WHOISレコード、証明書分析、HTTPヘッダーとファビコンのフィンガープリンティングを組み合わせ、既知のインジケーターから未知のインフラストラクチャに向けてピボットしました。アナリストは、CSSクラスの類似性とコンテンツプロキシングに関与する共有されるFacebookアプリIDを用いてドメインをクラスタリングしました。レポートはまた、登録パターンやいわゆるゴーストドメインが将来の敵対者インフラストラクチャを予測または検証するのに役立つ方法を示しています。

緩和策

組織は強力なOAuthアプリケーションガバナンスを実施し、許可されていないサードパーティアプリケーション登録を監視する必要があります。多要素認証(MFA)は、特にFIDO2/WebAuthnベースのセキュリティキーを通じて、敵対者中間者(AiTM)攻撃に抵抗するように設定されるべきです。また、セキュリティチームは、異常なデバイスコード要求や組織サービスを模倣する不審なドメイン登録を監視する必要があります。

対応策

疑わしいフィッシング活動や許可されていないOAuth許可が検出された場合、セキュリティチームは直ちに関連するセッショントークンとアプリケーションの許可を取り消すべきです。レスポンダーは、特定された悪意のあるドメインとIPアドレスのためにウェブプロキシとDNSログを検索すべきです。調査はまた、アカウント侵害の範囲を決定するために関与したメールアドレスとデバイスコードを調査すべきです。

攻撃の流れ

この部分はまだ更新中です。

検出

可能性のあるCloudflare開発ドメインの悪用(via dns)

SOC Primeチーム
2026年8月27日

不審なコマンド&コントロールによる非通常トップレベルドメイン(TLD)DNSリクエスト(via dns)

SOC Primeチーム
2026年8月27日

可能性のあるPunycode IDNs DNSクエリ(via dns)

SOC Primeチーム
2026年8月27日

検出するためのIOC(HashMd5):非適した:ロシアのサイバー諜報インフラストラクチャの追跡

SOC Prime AIルール
2026年8月27日

検出するためのIOC(SourceIP):非適した:ロシアのサイバー諜報インフラストラクチャの追跡

SOC Prime AIルール
2026年8月27日

検出するためのIOC(DestinationIP):非適した:ロシアのサイバー諜報インフラストラクチャの追跡

SOC Prime AIルール
2026年8月27日

UNC6293によって使用されるフィッシングドメインの検出[プロキシ]

SOC Prime AIルール
2026年8月27日

## シミュレーション実行

前提条件:テレメトリ&ベースライン沖縄チェックが合格していること。

根拠:このセクションは、検出ルールをトリガーするように設計された敵対者の技術(TTP)の正確な実行を詳細に説明します。コマンドと説明は特定されたTTPを直接反映し、検出ロジックが期待するテレメトリを正確に生成することを目的としています。抽象的または無関係な例は誤診につながります。

  • 攻撃のシナリオ&コマンド: 敵対者はOAuthフィッシングキャンペーンを実行しています。被害者を誘導するために、彼らはハイジャックされたまたは安く購入されたインフラストラクチャにホストされている悪意のあるドメインに誘導します。目的は、OAuthトークンを収集するための偽のログインページを提示することです。シミュレーションでは、 curl を使用して、ユーザーのブラウザーがUNC6293によって特定されたドメイン(dosportal.app)にリクエストを送信することをシミュレートし、それによってプロキシログエントリを引き起こし、続いて検出ルールをトリガーします。

  • 回帰テストスクリプト:

    #!/bin/bash
    # UNC6293ドメイン検出をトリガーするシミュレーションスクリプト
    echo "[+] UNC6293ドメインシミュレーションを開始..."
    
    # 検出ロジックからの対象ドメイン
    TARGET_DOMAIN="dosportal.app"
    
    echo "[+] 悪意のあるドメインへのWebリクエストをシミュレート: $TARGET_DOMAIN"
    # プロキシによってキャプチャされるネットワークリクエストを生成するためにcurlを使用
    curl -s -o /dev/null -I "http://$TARGET_DOMAIN/login"
    
    if [ $? -eq 0 ]; then
      echo "[+] リクエストが正常に送信されました。SIEMでアラートを確認してください。"
    else
      echo "[-] リクエストが失敗しました。インターネット接続があることを確認してください。"
    fi
  • クリーンアップコマンド:

    # ネットワークベースのシミュレーションにはホスト上のファイルが変更されていないため、クリーンアップは不要です。
    echo "[+] シミュレーション完了。ホストアーティファクトは作成されていませんでした。"