SOC Prime Bias: Critical

10 Aug 2026 16:53 UTC

APT Dropping Elephant: Tácticas de espionaje y conjunto de herramientas de Patchwork

Author Photo
SOC Prime Team linkedin icon Seguir
APT Dropping Elephant: Tácticas de espionaje y conjunto de herramientas de Patchwork
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Dropping Elephant, también conocido como Patchwork, es un grupo APT enfocado en espionaje que tiene como objetivo organizaciones gubernamentales y de defensa. El grupo se basa en cadenas de ataque de múltiples etapas que involucran accesos directos maliciosos de Windows, PowerShell ofuscado y aplicaciones Android troyanizadas. Sus operaciones utilizan técnicas avanzadas como carga lateral de DLL, RATs residentes en memoria y ofuscación en capas para mantener la persistencia y exfiltrar datos sensibles.

Investigación

El informe examina la evolución de las tácticas de Dropping Elephant desde 2015 hasta 2026, incluyendo un cambio reciente hacia la carga lateral de Windows a través de VLC y herramientas especializadas de vigilancia para Android. Analiza múltiples cadenas de entrega de malware, incluyendo el cargador Donut y cargas útiles cifradas con AES-256-CBC. La investigación también documenta técnicas de ofuscación de línea de comandos e inyección de procesos utilizadas para evadir controles de seguridad.

Mitigación

Las organizaciones deben desplegar protección de endpoint sólida capaz de detectar la ejecución no autorizada de PowerShell y actividad de carga lateral de DLL. Monitorear tareas programadas sospechosas y creación de archivos en directorios de escritura como C:UsersPublic es esencial. Implementar políticas estrictas de control de aplicaciones y gestión de dispositivos móviles también puede reducir la exposición a aplicaciones Android troyanizadas.

Respuesta

Si se detecta actividad de Dropping Elephant, los endpoints de Windows y Android afectados deben aislarse inmediatamente para limitar el movimiento lateral y la posterior exfiltración de datos. Los respondedores deben realizar forenses de memoria para identificar código inyectado y revisar tareas programadas para detectar persistencia. Una búsqueda más amplia también debe cubrir archivos LNK sospechosos, DLLs maliciosos y conexiones C2 no autorizadas.

Flujo de Ataque

Detecciones

Ejecución sospechosa desde el perfil de usuario público (vía process_creation)

Equipo SOC Prime
06 Ago 2026

Schtasks apunta a directorio / binario / script sospechoso (vía cmdline)

Equipo SOC Prime
06 Ago 2026

Intento de comunicaciones de búsqueda de dominio de IP posible (vía dns)

Equipo SOC Prime
06 Ago 2026

Ejecución de cambio de página de código inusual (vía cmdline)

Equipo SOC Prime
06 Ago 2026

Intento de carga lateral de DLL posible de Libvlc (vía image_load)

Equipo SOC Prime
06 Ago 2026

Dropping Elephant APT – Carga de código reflectante y inyección de shellcode [Windows Sysmon]

Reglas AI de SOC Prime
06 Ago 2026

Detección de script PowerShell ofuscado por Dropping Elephant APT [Windows Powershell]

Reglas AI de SOC Prime
06 Ago 2026

Ejecución de simulación

Prerrequisito: El chequeo previo de Telemetría & Baseline debe haber pasado.

Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTP identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.

  • Narrativa y Comandos del Ataque: El adversario apunta a descargar una carga útil de segunda etapa mientras minimiza la huella del comando de descarga. Para evadir la detección por filtros de cadenas simples que buscan Invoke-WebRequest or iwr, el atacante usa fragmentación de cadenas: iw''r. Además, el atacante suprime la barra de progreso para prevenir artefactos UI que puedan alertar a un usuario. Una vez que la carga útil se entrega y ejecuta a través de un mecanismo de persistencia basado en accesos directos, el atacante elimina el acceso directo GRES3001.lnk para limpiar huellas de la entrada.

  • Script de Prueba de Regresión:

    # 1. Crear un archivo ficticio para simular que el acceso directo será eliminado
    $lnkPath = "$env:USERPROFILEDownloadsGRES3001.lnk"
    New-Item -Path $lnkPath -ItemType File -Force
    
    # 2. Ejecutar la secuencia de comandos ofuscada diseñada para activar la regla
    # Esto combina el IWR fragmentado, la supresión de progreso y la eliminación de archivos.
    powershell.exe -Command "$ProgressPreference = 'SilentlyContinue'; iw''r -Uri 'http://localhost/test.txt'; Remove-Item -LiteralPath "$env:USERPROFILEDownloadsGRES3001.lnk" -Force"
  • Comandos de Limpieza:

    # Eliminar cualquier artefacto creado durante la simulación
    Remove-Item -Path "$env:USERPROFILEDownloadsGRES3001.lnk" -ErrorAction SilentlyContinue