SOC Prime Bias: Critico

10 Aug 2026 16:53 UTC

Dropping Elephant APT: Le tattiche di spionaggio e il set di strumenti di Patchwork

Author Photo
SOC Prime Team linkedin icon Segui
Dropping Elephant APT: Le tattiche di spionaggio e il set di strumenti di Patchwork
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sintesi

Dropping Elephant, noto anche come Patchwork, è un gruppo APT focalizzato sullo spionaggio che prende di mira le organizzazioni governative e di difesa. Il gruppo si affida a catene di attacco in più fasi che coinvolgono scorciatoie Windows dannose, PowerShell offuscato e applicazioni Android trojanizzate. Le sue operazioni utilizzano tecniche avanzate come DLL side-loading, RAT residenti in memoria e offuscamento stratificato per mantenere la persistenza ed esfiltrare dati sensibili.

Indagine

Il rapporto esamina l’evoluzione delle tattiche di Dropping Elephant dal 2015 al 2026, incluso un recente spostamento verso il side-loading di Windows tramite VLC e strumentazioni di sorveglianza Android specializzate. Analizza diverse catene di distribuzione di malware, incluso il caricatore Donut e payload crittografati AES-256-CBC. L’indagine documenta anche tecniche di offuscamento da riga di comando e iniezione di processi utilizzate per eludere i controlli di sicurezza.

Mitigazione

Le organizzazioni dovrebbero implementare una protezione degli endpoint robusta in grado di rilevare esecuzioni non autorizzate di PowerShell e attività di DLL side-loading. È essenziale monitorare attività sospette di attività pianificate e la creazione di file in directory scrivibili come C:UsersPublic . L’applicazione di politiche di controllo delle applicazioni rigorose e la gestione dei dispositivi mobili può anche ridurre l’esposizione ad applicazioni Android trojanizzate.

Risposta

Se viene rilevata un’attività di Dropping Elephant, gli endpoint Windows e Android interessati dovrebbero essere isolati immediatamente per limitare i movimenti laterali e l’ulteriore esfiltrazione di dati. Gli intervenienti dovrebbero eseguire la musica forense per identificare il codice iniettato e rivedere le attività pianificate per la persistenza. Una ricerca più ampia dovrebbe coprire anche file LNK sospetti, DLL dannose e connessioni C2 non autorizzate.

Flusso dell’Attacco

Esecuzione della Simulazione

Prerequisito: Il Controllo Pre-volo di Telemetria & Baseline deve essere passato.

Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirano a generare esattamente la telemetria prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.

  • Narrativa & Comandi dell’Attacco: L’avversario mira a scaricare un payload di seconda fase minimizzando l’impronta del comando di download. Per eludere il rilevamento da parte di semplici filtri di stringhe che cercano Invoke-WebRequest or iwr, l’attaccante utilizza la frammentazione delle stringhe: iw''r. Inoltre, l’attaccante sopprime la barra di avanzamento per prevenire artefatti UI che potrebbero allertare un utente. Una volta che il payload viene consegnato ed eseguito tramite un meccanismo di persistenza basato su scorciatoie, l’attaccante elimina la scorciatoia GRES3001.lnk per eliminare le tracce del punto di ingresso.

  • Script di Test di Regressione:

    # 1. Creare un file fittizio per simulare la cancellazione della scorciatoia
    doLnkPath = "$env:USERPROFILEDownloadsGRES3001.lnk"
    New-Item -Path $lnkPath -ItemType File -Force
    
    # 2. Eseguire la sequenza di comando offuscata progettata per attivare la regola
    # Questo combina il IWR frammentato, la soppressione del progresso e la cancellazione del file.
    powershell.exe -Command "$ProgressPreference = 'SilentlyContinue'; iw''r -Uri 'http://localhost/test.txt'; Remove-Item -LiteralPath "$env:USERPROFILEDownloadsGRES3001.lnk" -Force"
  • Comandi di Pulizia:

    # Rimuovere eventuali artefatti creati durante la simulazione
    Remove-Item -Path "$env:USERPROFILEDownloadsGRES3001.lnk" -ErrorAction SilentlyContinue