Rintracciare un’Intrusione DoNot (APT-C-35) contro il Personale Militare del Bangladesh
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
Un’operazione mirata di cyber-spionaggio attribuita al gruppo DoNot, noto anche come APT-C-35, è rivolta a personale militare e della difesa in Bangladesh. La campagna utilizza documenti RTF armati con iniezione di template remoto per avviare una catena di infezione a più stadi che consegna shellcode e un’impianto DLL. Il malware si affida alla crittografia AES-128-CBC e maschera la propria attività di comando e controllo e persistenza come una legittima telemetria di OneDrive.
Indagine
Il team Howler Cell ha scoperto la campagna analizzando un’esca RTF di spear-phishing presentata come una biografia militare. Durante l’indagine, i ricercatori sono riusciti a recuperare una DLL live di secondo stadio, ejtest.dll, dall’infrastruttura attiva di comando e controllo, confermando che l’operazione era ancora attiva. L’analisi crittografica delle chiavi AES hardcoded ha fornito prove solide che collegano l’attività a operazioni DoNot precedentemente documentate.
Mitigazione
I difensori dovrebbero monitorare le applicazioni Microsoft Office per il recupero di template remoti e comunicazioni di rete in uscita inaspettate. È fondamentale applicare controlli severi sull’esecuzione di macro e monitorare i processi figli sospetti avviati dalle applicazioni Office. Inoltre, le organizzazioni dovrebbero allertare sui compiti pianificati che imitano la telemetria del sistema legittima, inclusa l’attività correlata a OneDrive.
Risposta
Se questa attività viene rilevata, gli host interessati dovrebbero essere isolati immediatamente per interrompere l’ulteriore consegna di payload a più stadi. Gli investigatori dovrebbero esaminare i file memorizzati nelle directory %TEMP% e rivedere i compiti pianificati che imitano il comportamento di OneDrive. Dovrebbe essere condotta anche una caccia più ampia per il traffico HTTPS POST contenente parametri noti di comando e controllo come mopd= and malp=.
Flusso dell’attacco
Rilevamenti
Possibile Scoperta di Sistema Remoto o Controllo di Connettività (via cmdline)
Visualizza
Esecuzione Sospetta di DLL con Rundll32 (via process_creation)
Visualizza
Compito Pianificato Sospetto (via audit)
Visualizza
IOC (HashSha256) per rilevare: From Biography to Backdoor: Tracking a DoNot (APT-C-35) Intrusion Targeting Bangladesh Military Personnel
Visualizza
IOC (SourceIP) per rilevare: From Biography to Backdoor: Tracking a DoNot (APT-C-35) Intrusion Targeting Bangladesh Military Personnel
Visualizza
IOC (DestinationIP) per rilevare: From Biography to Backdoor: Tracking a DoNot (APT-C-35) Intrusion Targeting Bangladesh Military Personnel
Visualizza
Rilevamento di Comunicazione con Server C2 del Gruppo DoNot [Connessione di Rete Windows]
Visualizza
Rilevamento dell’Iniezione di Shellcode tramite chiamate API [Sysmon di Windows]
Visualizza
Iniezione di Template Remoto delle Applicazioni Microsoft Office [Creazione Processo Windows]
Visualizza
Esecuzione di Simulazione
Requisito Prerequisito: Il Controllo Pre-volo di Telemetria e Baseline deve essere passato.
Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare esattamente la telemetria prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.
-
Narrazione & Comandi dell’Attacco: Un attaccante invia un’email di spear-phishing contenente un file
.docx. Il documento contiene una relazione dannosa puntando a un template remoto ospitato su una condivisione SMB controllata dall’attaccante (ad es.,attacker-ipsharemalicious.dotm). Quando l’utente apre il file, Word tenta di recuperare il template, creando una riga di comando del percorso UNC. Per ottenere l’esecuzione, il template contiene una macro che attivacmd.execome processo figlio diWINWORD.EXE, tentando di scaricare ulteriori payload. -
Script di Test di Regressione:
# Script di Simulazione per Iniezione di Template Remoto e Generazione di Processo Figlio # 1. Simulate il rilevamento del percorso UNC (Selezione 1/2) # Nota: Simuliamo la riga di comando che verrebbe vista se Word processasse il template remoto. Write-Host "[*] Simulando l'accesso di Word a un template remoto via percorso UNC..." Start-Process "winword.exe" -ArgumentList "192.168.1.100publictemplate.dotm" Start-Sleep -Seconds 2 # 2. Simulate il Processo Figlio Dannoso (Selezione 3/4) # Questo imita una macro che esegue cmd.exe da Word. Write-Host "[*] Simulando il processo figlio dannoso (cmd.exe) generato da WINWORD.EXE..." $wordProcess = Start-Process "winword.exe" -PassThru Start-Sleep -Seconds 2 # Utilizzare Start-Process per garantire che la relazione genitore-figlio sia catturata da Sysmon Start-Process "cmd.exe" -ArgumentList "/c echo 'Exploit Success'" -WorkingDirectory $wordProcess.Path Write-Host "[+] Simulazione completata. Controllare i log di Sysmon per l'ID evento 1." -
Comandi di Pulizia:
# Termina eventuali processi Office in sospeso Stop-Process -Name "winword" -ErrorAction SilentlyContinue Stop-Process -Name "excel" -ErrorAction SilentlyContinue Write-Host "[+] Pulizia completata."