SOC Prime Bias: Critical

31 Aug 2026 06:27 UTC

비우호적: 러시아 사이버 스파이 인프라 구조 매핑

Author Photo
SOC Prime Team linkedin icon 팔로우
비우호적: 러시아 사이버 스파이 인프라 구조 매핑
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

이 보고서는 UNC6293, UNC7005, UNC5976을 포함한 여러 러시아 정렬 사이버 스파이 클러스터를 조사합니다. 이 행위자들은 OAuth 피싱, 디바이스 코드 피싱 및 Evilginx 스타일 프록시를 포함한 정교한 피싱 기법을 학자 및 싱크탱크 직원들을 대상으로 사용합니다. 이 연구는 등록 세부 정보 공유, CSS 유사성, 특이한 파비콘 해시를 포함하여 적대자가 제어하는 도메인을 밝히기 위해 사용된 인프라 패턴을 강조합니다.

조사

조사는 알려진 지표에서 이전에 식별되지 않은 인프라로 피벗하기 위해 DNS 이력, WHOIS 기록, 인증서 분석 및 HTTP 헤더 및 파비콘 지문 분석을 결합했습니다. 분석가들은 콘텐츠 프록시에 관여하는 CSS 클래스의 유사성과 공유 Facebook 앱 ID를 사용하여 도메인을 클러스터링했습니다. 보고서는 또한 등록 패턴과 이른바 고스트 도메인이 미래의 적대적 인프라를 예측하거나 검증하는 데 어떻게 도움이 될 수 있는지 보여줍니다.

완화

조직은 강력한 OAuth 애플리케이션 관리를 시행하고 승인되지 않은 서드파티 애플리케이션 등록을 모니터링해야 합니다. 다요소 인증(MFA)은 특히 FIDO2/WebAuthn 기반의 보안 키를 통해 적대자 중간자(AiTM) 공격을 저항하도록 구성되어야 합니다. 보안 팀은 또한 비정상적인 디바이스 코드 요청과 조직 서비스 모방 도메인 등록을 모니터링해야 합니다.

대응

의심스러운 피싱 활동이나 승인되지 않은 OAuth 권한이 감지되면 보안 팀은 즉시 관련 세션 토큰 및 애플리케이션 권한을 취소해야 합니다. 대응자는 식별된 악성 도메인과 IP 주소에 대해 웹 프록시 및 DNS 로그를 검색해야 합니다. 조사에서는 계정 유출 범위를 결정하기 위해 관련 이메일 주소와 디바이스 코드를 확인해야 합니다.

공격 흐름

이 부분을 아직 업데이트 중입니다.

탐지

잠재적인 Cloudflare 개발 도메인 악용 (via dns)

SOC 프라임 팀
2026년 8월 27일

의심스러운 명령 및 제어 불규칙 최상위 도메인(TLD) DNS 요청 (via dns)

SOC 프라임 팀
2026년 8월 27일

잠재적인 Punycode IDNS DNS 쿼리 (via dns)

SOC 프라임 팀
2026년 8월 27일

탐지할 IOCs (HashMd5): Inhospitable: 러시아 사이버 스파이 인프라 추적

SOC 프라임 AI 규칙
2026년 8월 27일

탐지할 IOCs (SourceIP): Inhospitable: 러시아 사이버 스파이 인프라 추적

SOC 프라임 AI 규칙
2026년 8월 27일

탐지할 IOCs (DestinationIP): Inhospitable: 러시아 사이버 스파이 인프라 추적

SOC 프라임 AI 규칙
2026년 8월 27일

UNC6293에서 사용된 피싱 도메인 탐지 [Proxy]

SOC 프라임 AI 규칙
2026년 8월 27일

## 시뮬레이션 실행

사전 조건: Telemetry & Baseline Pre-flight Check가 통과되어야 합니다.

이유: 이 섹션은 탐지 규칙을 트리거하도록 설계된 적의 기법(TTP)의 정확한 실행을 자세히 설명합니다. 명령 및 서술은 식별된 TTP를 직접 반영해야 하며 탐지 논리에서 기대하는 정확한 텔레메트리를 생성하는 것을 목표로 합니다. 추상적이거나 관련 없는 예시는 오진으로 이어질 수 있습니다.

  • 공격 서술 & 명령: 적은 OAuth 피싱 캠페인을 실행 중입니다. 피해자를 유인하기 위해 납치되었거나 저렴하게 구매된 인프라에 호스팅된 악성 도메인으로 유도합니다. 목표는 가짜 로그인 페이지를 제시하여 OAuth 토큰을 수확하는 것입니다. 시뮬레이션에서는 curl 을 사용하여 사용자의 브라우저가 UNC6293에서 식별된 도메인 중 하나 (dosportal.app)에 요청을 보냅니다. 이는 프록시 로그 항목을 트리거하고 이후 탐지 규칙을 작동시켜야 합니다.

  • 회귀 테스트 스크립트:

    #!/bin/bash
    # UNC6293 도메인 탐지를 위한 시뮬레이션 스크립트
    echo "[+] UNC6293 도메인 시뮬레이션 시작..."
    
    # 탐지 논리에서 타깃 도메인
    TARGET_DOMAIN="dosportal.app"
    
    echo "[+] 악성 도메인에 대한 웹 요청 시뮬레이션: $TARGET_DOMAIN"
    # curl을 사용하여 프록시에 의해 캡처될 네트워크 요청 생성
    curl -s -o /dev/null -I "http://$TARGET_DOMAIN/login"
    
    if [ $? -eq 0 ]; then
      echo "[+] 요청이 성공적으로 전송되었습니다. SIEM에서 경고를 확인하세요."
    else
      echo "[-] 요청 실패. 인터넷 연결을 확인하세요."
    fi
  • 정리 명령:

    # 네트워크 기반 시뮬레이션에 파일이 호스트에 변경되지 않았기 때문에 정리가 필요 없습니다.
    echo "[+] 시뮬레이션 완료. 생성된 호스트 아티팩트 없음."