SOC Prime Bias: Crítico

16 Jul 2026 13:50 UTC

Rastreando uma Intrusão do DoNot (APT-C-35) Contra o Pessoal Militar de Bangladesh

Author Photo
SOC Prime Team linkedin icon Seguir
Rastreando uma Intrusão do DoNot (APT-C-35) Contra o Pessoal Militar de Bangladesh
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Uma operação de ciberespionagem direcionada atribuída ao grupo DoNot, também conhecido como APT-C-35, tem como alvo pessoal militar e de defesa em Bangladesh. A campanha usa documentos RTF armados com injeção de modelo remoto para acionar uma cadeia de infecção em várias etapas que entrega shellcode e um implante DLL. O malware depende da criptografia AES-128-CBC e disfarça sua atividade de comando e controle e persistência como telemetria legítima do OneDrive.

Investigação

A equipe Howler Cell descobriu a campanha enquanto analisava uma isca de spear-phishing apresentada como uma biografia militar. Durante a investigação, os pesquisadores conseguiram recuperar uma DLL de segunda etapa viva, ejtest.dll, da infraestrutura ativa de comando e controle, confirmando que a operação permanecia ativa. A análise criptográfica de chaves AES hardcoded forneceu fortes evidências ligando a atividade a operações DoNot documentadas anteriormente.

Mitigação

Os defensores devem monitorar as aplicações do Microsoft Office para a recuperação remota de modelo e comunicação de rede de saída inesperada. Fazer cumprir controles rigorosos em torno da execução de macros e observar processos filhos suspeitos lançados por aplicações do Office também é essencial. Além disso, as organizações devem alertar sobre tarefas agendadas que imitam telemetria legítima do sistema, incluindo atividades relacionadas ao OneDrive.

Resposta

Se esta atividade for detectada, os hosts afetados devem ser isolados imediatamente para interromper a entrega adicional de payload de várias etapas. Os investigadores devem examinar os arquivos armazenados em %TEMP% diretórios e revisar tarefas agendadas que imitam o comportamento do OneDrive. Uma busca mais ampla também deve ser conduzida para tráfego HTTPS POST contendo parâmetros de comando e controle conhecidos, como mopd= and malp=.

Fluxo de Ataque

Execução da Simulação

Pré-requisito: A Verificação Pré-voo de Telemetria e Linha de Base deve ter sido aprovada.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visar gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos errôneos.

  • Narrativa do Ataque & Comandos: Um invasor envia um e-mail de spear-phishing contendo um .docx arquivo. O documento contém uma relação maliciosa apontando para um modelo remoto hospedado em um compartilhamento SMB controlado pelo invasor (por exemplo, \compartilhamento-ip-invasormalicious.dotm). Quando o usuário abre o arquivo, o Word tenta buscar o modelo, criando uma linha de comando de caminho UNC. Para obter execução, o modelo contém uma macro que aciona cmd.exe como um processo filho de WINWORD.EXE, tentando baixar cargas adicionais.

  • Script de Teste de Regressão:

    # Script de Simulação para Injeção de Modelo Remoto do Office & Criação de Processo Filho
    
    # 1. Simular a detecção de caminho UNC (Seleção 1/2)
    # Nota: Simulamos a linha de comando que seria vista se o Word processasse o modelo remoto.
    Write-Host "[*] Simulando Word acessando um modelo remoto via caminho UNC..."
    Start-Process "winword.exe" -ArgumentList "\192.168.1.100publictemplate.dotm"
    
    Start-Sleep -Seconds 2
    
    # 2. Simular o Processo Filho Malicioso (Seleção 3/4)
    # Isso imita uma macro executando cmd.exe de dentro do Word.
    Write-Host "[*] Simulando processo filho malicioso (cmd.exe) gerado por WINWORD.EXE..."
    $wordProcess = Start-Process "winword.exe" -PassThru
    Start-Sleep -Seconds 2
    
    # Usando Start-Process para garantir que a relação pai-filho seja capturada pelo Sysmon
    Start-Process "cmd.exe" -ArgumentList "/c echo 'Exploit Success'" -WorkingDirectory $wordProcess.Path
    
    Write-Host "[+] Simulação completa. Verifique os logs do Sysmon para o ID de Evento 1."
  • Comandos de Limpeza:

    # Terminar qualquer processo do Office remanescente
    Stop-Process -Name "winword" -ErrorAction SilentlyContinue
    Stop-Process -Name "excel" -ErrorAction SilentlyContinue
    Write-Host "[+] Limpeza completa."