SOC Prime Bias: Crítico

16 Jul 2026 13:50 UTC

Rastreando una Intrusión de DoNot (APT-C-35) Contra Personal Militar de Bangladesh

Author Photo
SOC Prime Team linkedin icon Seguir
Rastreando una Intrusión de DoNot (APT-C-35) Contra Personal Militar de Bangladesh
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Una operación de ciberespionaje dirigida, atribuida al grupo DoNot, también conocido como APT-C-35, está dirigida a personal militar y de defensa en Bangladesh. La campaña utiliza documentos RTF armados con inyección de plantillas remotas para desencadenar una cadena de infección de múltiples etapas que entrega código shell y un implante DLL. El malware se basa en cifrado AES-128-CBC y disfraza su actividad de comando y control y persistencia como telemetría legítima de OneDrive.

Investigación

El equipo de Howler Cell descubrió la campaña mientras analizaba un señuelo de spear-phishing RTF presentado como una biografía militar. Durante la investigación, los investigadores recuperaron exitosamente un DLL de segunda etapa en vivo, ejtest.dlldel infraestructura activa de comando y control, confirmando que la operación seguía activa. El análisis criptográfico de las claves AES codificadas proporcionó una fuerte evidencia que vincula la actividad con operaciones previamente documentadas de DoNot.

Mitigación

Los defensores deben monitorear las aplicaciones de Microsoft Office para la recuperación de plantillas remotas y la comunicación inesperada de red saliente. Aplicar controles estrictos sobre la ejecución de macros y observar procesos secundarios sospechosos lanzados por las aplicaciones de Office también es esencial. Además, las organizaciones deben alertar sobre tareas programadas que imitan la telemetría legítima del sistema, incluyendo la actividad relacionada con OneDrive.

Respuesta

Si se detecta esta actividad, los hosts afectados deben ser aislados inmediatamente para detener la entrega adicional de cargas útiles de múltiples etapas. Los investigadores deben examinar los archivos almacenados en %TEMP% directorios y revisar las tareas programadas que imitan el comportamiento de OneDrive. También se debe llevar a cabo una búsqueda más amplia para el tráfico HTTPS POST que contenga parámetros conocidos de comando y control como mopd= and malp=.

<div class="wp-block-socprime-category-attack-flow attack-flow-class" data-title="Attack Flow" data-attack-flow="flowchart TD step_initial_access["T1566.001 – Phishing: Spearphishing Attachment: Weaponized RTF document 'Biography Air Vice Marshal Sitwat Nayeem.doc' sent to military targets."] step_execution_user["T1204.002 – User Execution: Malicious File: Victim prompted to click 'Enable editing' and 'Enable content' via fake Protected View banner."] step_template_injection["T1221 – Template Injection: RTF uses remote template injection to fetch a malicious VBA macro from greezupdto[.]info using obfuscated URLs."] step_process_injection["T1055.005 – Process Injection: Thread Local Storage: Callback-based API abuse (Internal_EnumUILanguages) to inject shellcode into Office process."] step_obfuscation["T1027 – Obfuscated Files or Information: Shellcode delivered via multiple XOR-encoded stages using rotating extensions like .ico and .mp3."] step_gather_info["T1592.001/002/003 – Gather Victim Host Information: DLL implant profiles host (CPU, OS, hostname, software) and beacons via HTTPS/AES-128-CBC."] step_persistence["T1053.005 – Scheduled Task/Job: Scheduled Task: DLL implant creates a task disguised as 'OneDrive Reporting Task' for persistence."] rules_for_persistence("<b>Rule Name</b>: Suspicious Scheduled Task (via audit)<br/><b>Rule ID

Flujo de Ataque

Ejecución de Simulación

Prerequisito: La Verificación de Pre-vuelo de Telemetría y Línea Base debe haber pasado.

Racional: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.

  • Narrativa de Ataque y Comandos: Un atacante envía un correo electrónico de spear-phishing que contiene un archivo .docx El documento contiene una relación maliciosa que apunta a una plantilla remota alojada en un recurso compartido SMB controlado por el atacante (por ejemplo, \attacker-ipsharemalicious.dotm). Cuando el usuario abre el archivo, Word intenta obtener la plantilla, creando una línea de comando de ruta UNC. Para ganar ejecución, la plantilla contiene una macro que dispara cmd.exe como un proceso hijo de WINWORD.EXE, intentando descargar cargas útiles adicionales.

  • Script de Prueba de Regresión:

    # Script de Simulación para Inyección de Plantilla Remota de Office y Creación de Procesos Hijos
    
    # 1. Simular la detección del camino UNC (Selección 1/2)
    # Nota: Simulamos la línea de comando que se vería si Word procesara la plantilla remota.
    Write-Host "[*] Simulando que Word accede a una plantilla remota vía ruta UNC..."
    Start-Process "winword.exe" -ArgumentList "\192.168.1.100publictemplate.dotm"
    
    Start-Sleep -Seconds 2
    
    # 2. Simular el Proceso Hijo Malicioso (Selección 3/4)
    # Esto imita una macro ejecutando cmd.exe desde Word.
    Write-Host "[*] Simulando proceso hijo malicioso (cmd.exe) generado por WINWORD.EXE..."
    $wordProcess = Start-Process "winword.exe" -PassThru
    Start-Sleep -Seconds 2
    
    # Usando Start-Process para asegurar que la relación padre-hijo sea capturada por Sysmon
    Start-Process "cmd.exe" -ArgumentList "/c echo 'Exploit Success'" -WorkingDirectory $wordProcess.Path
    
    Write-Host "[+] Simulación completa. Consulte los registros de Sysmon para el ID de Evento 1."
  • Comandos de Limpieza:

    # Terminar cualquier proceso de Office restante
    Stop-Process -Name "winword" -ErrorAction SilentlyContinue
    Stop-Process -Name "excel" -ErrorAction SilentlyContinue
    Write-Host "[+] Limpieza completa."