APT Dropping Elephant: Tácticas de espionaje y conjunto de herramientas de Patchwork
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Dropping Elephant, también conocido como Patchwork, es un grupo APT enfocado en espionaje que tiene como objetivo organizaciones gubernamentales y de defensa. El grupo se basa en cadenas de ataque de múltiples etapas que involucran accesos directos maliciosos de Windows, PowerShell ofuscado y aplicaciones Android troyanizadas. Sus operaciones utilizan técnicas avanzadas como carga lateral de DLL, RATs residentes en memoria y ofuscación en capas para mantener la persistencia y exfiltrar datos sensibles.
Investigación
El informe examina la evolución de las tácticas de Dropping Elephant desde 2015 hasta 2026, incluyendo un cambio reciente hacia la carga lateral de Windows a través de VLC y herramientas especializadas de vigilancia para Android. Analiza múltiples cadenas de entrega de malware, incluyendo el cargador Donut y cargas útiles cifradas con AES-256-CBC. La investigación también documenta técnicas de ofuscación de línea de comandos e inyección de procesos utilizadas para evadir controles de seguridad.
Mitigación
Las organizaciones deben desplegar protección de endpoint sólida capaz de detectar la ejecución no autorizada de PowerShell y actividad de carga lateral de DLL. Monitorear tareas programadas sospechosas y creación de archivos en directorios de escritura como C:UsersPublic es esencial. Implementar políticas estrictas de control de aplicaciones y gestión de dispositivos móviles también puede reducir la exposición a aplicaciones Android troyanizadas.
Respuesta
Si se detecta actividad de Dropping Elephant, los endpoints de Windows y Android afectados deben aislarse inmediatamente para limitar el movimiento lateral y la posterior exfiltración de datos. Los respondedores deben realizar forenses de memoria para identificar código inyectado y revisar tareas programadas para detectar persistencia. Una búsqueda más amplia también debe cubrir archivos LNK sospechosos, DLLs maliciosos y conexiones C2 no autorizadas.
Flujo de Ataque
Detecciones
Ejecución sospechosa desde el perfil de usuario público (vía process_creation)
Proof of Value
Schtasks apunta a directorio / binario / script sospechoso (vía cmdline)
Proof of Value
Intento de comunicaciones de búsqueda de dominio de IP posible (vía dns)
Proof of Value
Ejecución de cambio de página de código inusual (vía cmdline)
Proof of Value
Intento de carga lateral de DLL posible de Libvlc (vía image_load)
Proof of Value
Dropping Elephant APT – Carga de código reflectante y inyección de shellcode [Windows Sysmon]
Proof of Value
Detección de script PowerShell ofuscado por Dropping Elephant APT [Windows Powershell]
Proof of Value
Ejecución de simulación
Prerrequisito: El chequeo previo de Telemetría & Baseline debe haber pasado.
Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTP identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.
-
Narrativa y Comandos del Ataque: El adversario apunta a descargar una carga útil de segunda etapa mientras minimiza la huella del comando de descarga. Para evadir la detección por filtros de cadenas simples que buscan
Invoke-WebRequestoriwr, el atacante usa fragmentación de cadenas:iw''r. Además, el atacante suprime la barra de progreso para prevenir artefactos UI que puedan alertar a un usuario. Una vez que la carga útil se entrega y ejecuta a través de un mecanismo de persistencia basado en accesos directos, el atacante elimina el acceso directoGRES3001.lnkpara limpiar huellas de la entrada. -
Script de Prueba de Regresión:
# 1. Crear un archivo ficticio para simular que el acceso directo será eliminado $lnkPath = "$env:USERPROFILEDownloadsGRES3001.lnk" New-Item -Path $lnkPath -ItemType File -Force # 2. Ejecutar la secuencia de comandos ofuscada diseñada para activar la regla # Esto combina el IWR fragmentado, la supresión de progreso y la eliminación de archivos. powershell.exe -Command "$ProgressPreference = 'SilentlyContinue'; iw''r -Uri 'http://localhost/test.txt'; Remove-Item -LiteralPath "$env:USERPROFILEDownloadsGRES3001.lnk" -Force" -
Comandos de Limpieza:
# Eliminar cualquier artefacto creado durante la simulación Remove-Item -Path "$env:USERPROFILEDownloadsGRES3001.lnk" -ErrorAction SilentlyContinue