SOC Prime Bias: Critico

16 Jul 2026 13:50 UTC

Rintracciare un’Intrusione DoNot (APT-C-35) contro il Personale Militare del Bangladesh

Author Photo
SOC Prime Team linkedin icon Segui
Rintracciare un’Intrusione DoNot (APT-C-35) contro il Personale Militare del Bangladesh
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

Un’operazione mirata di cyber-spionaggio attribuita al gruppo DoNot, noto anche come APT-C-35, è rivolta a personale militare e della difesa in Bangladesh. La campagna utilizza documenti RTF armati con iniezione di template remoto per avviare una catena di infezione a più stadi che consegna shellcode e un’impianto DLL. Il malware si affida alla crittografia AES-128-CBC e maschera la propria attività di comando e controllo e persistenza come una legittima telemetria di OneDrive.

Indagine

Il team Howler Cell ha scoperto la campagna analizzando un’esca RTF di spear-phishing presentata come una biografia militare. Durante l’indagine, i ricercatori sono riusciti a recuperare una DLL live di secondo stadio, ejtest.dll, dall’infrastruttura attiva di comando e controllo, confermando che l’operazione era ancora attiva. L’analisi crittografica delle chiavi AES hardcoded ha fornito prove solide che collegano l’attività a operazioni DoNot precedentemente documentate.

Mitigazione

I difensori dovrebbero monitorare le applicazioni Microsoft Office per il recupero di template remoti e comunicazioni di rete in uscita inaspettate. È fondamentale applicare controlli severi sull’esecuzione di macro e monitorare i processi figli sospetti avviati dalle applicazioni Office. Inoltre, le organizzazioni dovrebbero allertare sui compiti pianificati che imitano la telemetria del sistema legittima, inclusa l’attività correlata a OneDrive.

Risposta

Se questa attività viene rilevata, gli host interessati dovrebbero essere isolati immediatamente per interrompere l’ulteriore consegna di payload a più stadi. Gli investigatori dovrebbero esaminare i file memorizzati nelle directory %TEMP% e rivedere i compiti pianificati che imitano il comportamento di OneDrive. Dovrebbe essere condotta anche una caccia più ampia per il traffico HTTPS POST contenente parametri noti di comando e controllo come mopd= and malp=.

Flusso dell’attacco

Esecuzione di Simulazione

Requisito Prerequisito: Il Controllo Pre-volo di Telemetria e Baseline deve essere passato.

Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare esattamente la telemetria prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.

  • Narrazione & Comandi dell’Attacco: Un attaccante invia un’email di spear-phishing contenente un file .docx . Il documento contiene una relazione dannosa puntando a un template remoto ospitato su una condivisione SMB controllata dall’attaccante (ad es., attacker-ipsharemalicious.dotm). Quando l’utente apre il file, Word tenta di recuperare il template, creando una riga di comando del percorso UNC. Per ottenere l’esecuzione, il template contiene una macro che attiva cmd.exe come processo figlio di WINWORD.EXE, tentando di scaricare ulteriori payload.

  • Script di Test di Regressione:

    # Script di Simulazione per Iniezione di Template Remoto e Generazione di Processo Figlio
    
    # 1. Simulate il rilevamento del percorso UNC (Selezione 1/2)
    # Nota: Simuliamo la riga di comando che verrebbe vista se Word processasse il template remoto.
    Write-Host "[*] Simulando l'accesso di Word a un template remoto via percorso UNC..."
    Start-Process "winword.exe" -ArgumentList "192.168.1.100publictemplate.dotm"
    
    Start-Sleep -Seconds 2
    
    # 2. Simulate il Processo Figlio Dannoso (Selezione 3/4)
    # Questo imita una macro che esegue cmd.exe da Word.
    Write-Host "[*] Simulando il processo figlio dannoso (cmd.exe) generato da WINWORD.EXE..."
    $wordProcess = Start-Process "winword.exe" -PassThru
    Start-Sleep -Seconds 2
    
    # Utilizzare Start-Process per garantire che la relazione genitore-figlio sia catturata da Sysmon
    Start-Process "cmd.exe" -ArgumentList "/c echo 'Exploit Success'" -WorkingDirectory $wordProcess.Path
    
    Write-Host "[+] Simulazione completata. Controllare i log di Sysmon per l'ID evento 1."
  • Comandi di Pulizia:

    # Termina eventuali processi Office in sospeso
    Stop-Process -Name "winword" -ErrorAction SilentlyContinue
    Stop-Process -Name "excel" -ErrorAction SilentlyContinue
    Write-Host "[+] Pulizia completata."