Три аналитических приёма для отслеживания инфраструктуры APT-группы UNC3707

APT

Отслеживание конкретных групп злоумышленников - одна из самых частых задач, которые ставят заказчики перед командами киберразведки. Многие компании хорошо понимают, какие субъекты угроз их интересуют, но испытывают сложности при построении операционных процессов для обогащения данных и получения результата. Как показал анализ недавних кампаний группы UNC3707, три простых приёма позволяют существенно упростить эту работу и выявлять как известные, так и неизвестные, но подозрительные домены.

Описание

Первый приём - поиск точных копий вредоносного содержимого. Если исследователь сталкивается с фишинговой страницей, он может выяснить, на каких ещё доменах встречается идентичный контент. Для этого используется хеш ответа сервера - например, значение "2d6c45eeaa14ba77d75d8eb15bd6d442538062788cbb205c9849a59cece77fe7". Агрегация данных из VirusTotal, Censys и собственных источников позволяет быстро найти все URL, с которых отдавался тот же самый HTML-код. В случае UNC3707 таким образом были обнаружены домены "ukrrr.com", "seukr.net" и другие, использующие одинаковый шаблон фишинга под сервис UKR.net.

Второй приём - проверка всех доменов, размещённых на одном IP-адресе. Злоумышленники часто арендуют один виртуальный сервер (VPS) и размещают на нём несколько временных доменов для одной кампании. Для IP 82.221.139[.]160, который использовался в атаках UNC3707, были найдены домены "alightcruellane[.]net", "scallopsflippant[.]com" и "ukrrr[.]com". Все они зарегистрированы у одного регистратора - internet.bs. Повторение этого анализа для соседних IP (82.221.128[.]183 и 82.221.141[.]126) дало дополнительные адреса, такие как "ukr-passc[.]net" и "accsua[.]com". Такой подход позволяет раскрыть целые кластеры инфраструктуры, которые злоумышленник создал для одной и той же операции.

Третий приём - поиск доменов в одной IP-подсети с определёнными ключевыми словами. Здесь важно понимать структуру распределения адресов. Крупные хостинг-провайдеры могут обслуживать тысячи сайтов с одного IP, а арендатор VPS получает, как правило, один адрес. Клиенты колокейшн-центров получают диапазон "/29" (5-6 используемых адресов) или "/24" (около 255 адресов) для собственных нужд. UNC3707 использует услуги провайдера orangewebsite.com, который работает в автономной системе AS50613. У этого провайдера только один восходящий провайдер - AS30818, что является заметным, хотя и не окончательным, признаком подозрительной активности. Фильтр по маске "*ukr*" в AS50613 выявил 30 доменов, созданных преимущественно у регистратора internet.bs начиная с 2021 года. Среди них "ukr-site[.]com", "manageukr[.]net", "ukr-mail[.]com", "ukr-setting[.]com" и множество других. Один из результатов - "ukraine-story[.]com" - оказался ложным срабатыванием: этот сайт занимается распространением российской дезинформации, но не связан с фишинговой кампанией. Данный пример хорошо иллюстрирует необходимость дополнительной верификации: не каждый артефакт, полученный путём автоматического поиска, можно однозначно атрибутировать группе.

Группа UNC3707 активно использует характерные приёмы для маскировки: домены "выдерживаются" - они указываются на легитимные серверы, чтобы повысить репутацию, и только потом активируются для фишинга или доставки вредоносного кода. Описанные три метода позволяют обнаруживать такие домены ещё до начала активного использования. Ключевой вывод заключается в том, что комбинация поиска по хешу контента, по соседним доменам на одном IP и по ключевым словам внутри одной автономной системы даёт аналитикам возможность своевременно выявлять инфраструктуру целевых групп без необходимости программировать сложные запросы. Эта методика применима не только к UNC3707, но и к любым другим субъектам угроз, которые оставляют повторяющиеся паттерны при создании доменов и выборе хостинг-провайдеров.

Индикаторы компрометации

IPv4

  • 82.221.128.183
  • 82.221.139.160
  • 82.221.141.126

Domain

  • alightcruellane.net
  • scallopsflippant.com
  • ukrrr.com
  • ukr-setting.com

URL

  • kinoafisha.ua.ukrrr.com/files/
  • seukr.net/files
  • ukr-setting.com/files/
  • uukkrr.net/files/
  • xfiles-uk.net/files/

SHA256

  • 2d6c45eeaa14ba77d75d8eb15bd6d442538062788cbb205c9849a59cece77fe7

Комментарии: 0