SOC Prime Bias: Crítico

10 Aug 2026 16:53 UTC

APT Dropping Elephant: Tácticas de espionaje y conjunto de herramientas de Patchwork

Author Photo
SOC Prime Team linkedin icon Seguir
APT Dropping Elephant: Tácticas de espionaje y conjunto de herramientas de Patchwork
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Dropping Elephant, también conocido como Patchwork, es un grupo APT enfocado en espionaje que tiene como objetivo organizaciones gubernamentales y de defensa. El grupo se basa en cadenas de ataque de múltiples etapas que involucran accesos directos maliciosos de Windows, PowerShell ofuscado y aplicaciones Android troyanizadas. Sus operaciones utilizan técnicas avanzadas como carga lateral de DLL, RATs residentes en memoria y ofuscación en capas para mantener la persistencia y exfiltrar datos sensibles.

Investigación

El informe examina la evolución de las tácticas de Dropping Elephant desde 2015 hasta 2026, incluyendo un cambio reciente hacia la carga lateral de Windows a través de VLC y herramientas especializadas de vigilancia para Android. Analiza múltiples cadenas de entrega de malware, incluyendo el cargador Donut y cargas útiles cifradas con AES-256-CBC. La investigación también documenta técnicas de ofuscación de línea de comandos e inyección de procesos utilizadas para evadir controles de seguridad.

Mitigación

Las organizaciones deben desplegar protección de endpoint sólida capaz de detectar la ejecución no autorizada de PowerShell y actividad de carga lateral de DLL. Monitorear tareas programadas sospechosas y creación de archivos en directorios de escritura como C:UsersPublic es esencial. Implementar políticas estrictas de control de aplicaciones y gestión de dispositivos móviles también puede reducir la exposición a aplicaciones Android troyanizadas.

Respuesta

Si se detecta actividad de Dropping Elephant, los endpoints de Windows y Android afectados deben aislarse inmediatamente para limitar el movimiento lateral y la posterior exfiltración de datos. Los respondedores deben realizar forenses de memoria para identificar código inyectado y revisar tareas programadas para detectar persistencia. Una búsqueda más amplia también debe cubrir archivos LNK sospechosos, DLLs maliciosos y conexiones C2 no autorizadas.

Flujo de Ataque

Ejecución de simulación

Prerrequisito: El chequeo previo de Telemetría & Baseline debe haber pasado.

Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTP identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.

  • Narrativa y Comandos del Ataque: El adversario apunta a descargar una carga útil de segunda etapa mientras minimiza la huella del comando de descarga. Para evadir la detección por filtros de cadenas simples que buscan Invoke-WebRequest or iwr, el atacante usa fragmentación de cadenas: iw''r. Además, el atacante suprime la barra de progreso para prevenir artefactos UI que puedan alertar a un usuario. Una vez que la carga útil se entrega y ejecuta a través de un mecanismo de persistencia basado en accesos directos, el atacante elimina el acceso directo GRES3001.lnk para limpiar huellas de la entrada.

  • Script de Prueba de Regresión:

    # 1. Crear un archivo ficticio para simular que el acceso directo será eliminado
    $lnkPath = "$env:USERPROFILEDownloadsGRES3001.lnk"
    New-Item -Path $lnkPath -ItemType File -Force
    
    # 2. Ejecutar la secuencia de comandos ofuscada diseñada para activar la regla
    # Esto combina el IWR fragmentado, la supresión de progreso y la eliminación de archivos.
    powershell.exe -Command "$ProgressPreference = 'SilentlyContinue'; iw''r -Uri 'http://localhost/test.txt'; Remove-Item -LiteralPath "$env:USERPROFILEDownloadsGRES3001.lnk" -Force"
  • Comandos de Limpieza:

    # Eliminar cualquier artefacto creado durante la simulación
    Remove-Item -Path "$env:USERPROFILEDownloadsGRES3001.lnk" -ErrorAction SilentlyContinue