Rastreando uma Intrusão do DoNot (APT-C-35) Contra o Pessoal Militar de Bangladesh
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Uma operação de ciberespionagem direcionada atribuída ao grupo DoNot, também conhecido como APT-C-35, tem como alvo pessoal militar e de defesa em Bangladesh. A campanha usa documentos RTF armados com injeção de modelo remoto para acionar uma cadeia de infecção em várias etapas que entrega shellcode e um implante DLL. O malware depende da criptografia AES-128-CBC e disfarça sua atividade de comando e controle e persistência como telemetria legítima do OneDrive.
Investigação
A equipe Howler Cell descobriu a campanha enquanto analisava uma isca de spear-phishing apresentada como uma biografia militar. Durante a investigação, os pesquisadores conseguiram recuperar uma DLL de segunda etapa viva, ejtest.dll, da infraestrutura ativa de comando e controle, confirmando que a operação permanecia ativa. A análise criptográfica de chaves AES hardcoded forneceu fortes evidências ligando a atividade a operações DoNot documentadas anteriormente.
Mitigação
Os defensores devem monitorar as aplicações do Microsoft Office para a recuperação remota de modelo e comunicação de rede de saída inesperada. Fazer cumprir controles rigorosos em torno da execução de macros e observar processos filhos suspeitos lançados por aplicações do Office também é essencial. Além disso, as organizações devem alertar sobre tarefas agendadas que imitam telemetria legítima do sistema, incluindo atividades relacionadas ao OneDrive.
Resposta
Se esta atividade for detectada, os hosts afetados devem ser isolados imediatamente para interromper a entrega adicional de payload de várias etapas. Os investigadores devem examinar os arquivos armazenados em %TEMP% diretórios e revisar tarefas agendadas que imitam o comportamento do OneDrive. Uma busca mais ampla também deve ser conduzida para tráfego HTTPS POST contendo parâmetros de comando e controle conhecidos, como mopd= and malp=.
Fluxo de Ataque
Detecções
Possível Descoberta de Sistema Remoto ou Verificação de Conectividade (via linha de comando)
Visualizar
Execução Suspeita de Caminho DLL com Rundll32 (via criação de processo)
Visualizar
Tarefa Agendada Suspeita (via auditoria)
Visualizar
IOCs (HashSha256) para detectar: De Biografia a Backdoor: Rastreando uma Intrusão DoNot (APT-C-35) Alvejando Pessoal Militar de Bangladesh
Visualizar
IOCs (IP de Origem) para detectar: De Biografia a Backdoor: Rastreando uma Intrusão DoNot (APT-C-35) Alvejando Pessoal Militar de Bangladesh
Visualizar
IOCs (IP de Destino) para detectar: De Biografia a Backdoor: Rastreando uma Intrusão DoNot (APT-C-35) Alvejando Pessoal Militar de Bangladesh
Visualizar
Detecção de Comunicação com Servidores C2 do Grupo DoNot [Conexão de Rede do Windows]
Visualizar
Detecção de Injeção de Shellcode via Chamadas de API [Sysmon do Windows]
Visualizar
Injeção de Modelo Remoto por Aplicações do Microsoft Office [Criação de Processo do Windows]
Visualizar
Execução da Simulação
Pré-requisito: A Verificação Pré-voo de Telemetria e Linha de Base deve ter sido aprovada.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visar gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos errôneos.
-
Narrativa do Ataque & Comandos: Um invasor envia um e-mail de spear-phishing contendo um
.docxarquivo. O documento contém uma relação maliciosa apontando para um modelo remoto hospedado em um compartilhamento SMB controlado pelo invasor (por exemplo,\compartilhamento-ip-invasormalicious.dotm). Quando o usuário abre o arquivo, o Word tenta buscar o modelo, criando uma linha de comando de caminho UNC. Para obter execução, o modelo contém uma macro que acionacmd.execomo um processo filho deWINWORD.EXE, tentando baixar cargas adicionais. -
Script de Teste de Regressão:
# Script de Simulação para Injeção de Modelo Remoto do Office & Criação de Processo Filho # 1. Simular a detecção de caminho UNC (Seleção 1/2) # Nota: Simulamos a linha de comando que seria vista se o Word processasse o modelo remoto. Write-Host "[*] Simulando Word acessando um modelo remoto via caminho UNC..." Start-Process "winword.exe" -ArgumentList "\192.168.1.100publictemplate.dotm" Start-Sleep -Seconds 2 # 2. Simular o Processo Filho Malicioso (Seleção 3/4) # Isso imita uma macro executando cmd.exe de dentro do Word. Write-Host "[*] Simulando processo filho malicioso (cmd.exe) gerado por WINWORD.EXE..." $wordProcess = Start-Process "winword.exe" -PassThru Start-Sleep -Seconds 2 # Usando Start-Process para garantir que a relação pai-filho seja capturada pelo Sysmon Start-Process "cmd.exe" -ArgumentList "/c echo 'Exploit Success'" -WorkingDirectory $wordProcess.Path Write-Host "[+] Simulação completa. Verifique os logs do Sysmon para o ID de Evento 1." -
Comandos de Limpeza:
# Terminar qualquer processo do Office remanescente Stop-Process -Name "winword" -ErrorAction SilentlyContinue Stop-Process -Name "excel" -ErrorAction SilentlyContinue Write-Host "[+] Limpeza completa."