Rastreando una Intrusión de DoNot (APT-C-35) Contra Personal Militar de Bangladesh
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Una operación de ciberespionaje dirigida, atribuida al grupo DoNot, también conocido como APT-C-35, está dirigida a personal militar y de defensa en Bangladesh. La campaña utiliza documentos RTF armados con inyección de plantillas remotas para desencadenar una cadena de infección de múltiples etapas que entrega código shell y un implante DLL. El malware se basa en cifrado AES-128-CBC y disfraza su actividad de comando y control y persistencia como telemetría legítima de OneDrive.
Investigación
El equipo de Howler Cell descubrió la campaña mientras analizaba un señuelo de spear-phishing RTF presentado como una biografía militar. Durante la investigación, los investigadores recuperaron exitosamente un DLL de segunda etapa en vivo, ejtest.dlldel infraestructura activa de comando y control, confirmando que la operación seguía activa. El análisis criptográfico de las claves AES codificadas proporcionó una fuerte evidencia que vincula la actividad con operaciones previamente documentadas de DoNot.
Mitigación
Los defensores deben monitorear las aplicaciones de Microsoft Office para la recuperación de plantillas remotas y la comunicación inesperada de red saliente. Aplicar controles estrictos sobre la ejecución de macros y observar procesos secundarios sospechosos lanzados por las aplicaciones de Office también es esencial. Además, las organizaciones deben alertar sobre tareas programadas que imitan la telemetría legítima del sistema, incluyendo la actividad relacionada con OneDrive.
Respuesta
Si se detecta esta actividad, los hosts afectados deben ser aislados inmediatamente para detener la entrega adicional de cargas útiles de múltiples etapas. Los investigadores deben examinar los archivos almacenados en %TEMP% directorios y revisar las tareas programadas que imitan el comportamiento de OneDrive. También se debe llevar a cabo una búsqueda más amplia para el tráfico HTTPS POST que contenga parámetros conocidos de comando y control como mopd= and malp=.
Flujo de Ataque
Detecciones
Descubrimiento de Sistema Remoto o Verificación de Conectividad Posible (vía cmdline)
Ver
Ejecución Sospechosa de Ruta DLL con Rundll32 (vía creación de proceso)
Ver
Tarea Programada Sospechosa (vía auditoría)
Ver
IOCs (HashSha256) para detectar: De Biografía a Puerta Trasera: Rastreo de una Intrusión de DoNot (APT-C-35) Dirigida al Personal Militar de Bangladesh
Ver
IOCs (SourceIP) para detectar: De Biografía a Puerta Trasera: Rastreo de una Intrusión de DoNot (APT-C-35) Dirigida al Personal Militar de Bangladesh
Ver
IOCs (DestinationIP) para detectar: De Biografía a Puerta Trasera: Rastreo de una Intrusión de DoNot (APT-C-35) Dirigida al Personal Militar de Bangladesh
Ver
Detección de Comunicación con Servidores C2 del Grupo DoNot [Conexión de Red de Windows]
Ver
Detección de Inyección de Código Shell a través de llamadas API [Windows Sysmon]
Ver
Inyección de Plantilla Remota en Aplicaciones de Microsoft Office [Creación de Proceso de Windows]
Ver
Ejecución de Simulación
Prerequisito: La Verificación de Pre-vuelo de Telemetría y Línea Base debe haber pasado.
Racional: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.
-
Narrativa de Ataque y Comandos: Un atacante envía un correo electrónico de spear-phishing que contiene un archivo
.docxEl documento contiene una relación maliciosa que apunta a una plantilla remota alojada en un recurso compartido SMB controlado por el atacante (por ejemplo,\attacker-ipsharemalicious.dotm). Cuando el usuario abre el archivo, Word intenta obtener la plantilla, creando una línea de comando de ruta UNC. Para ganar ejecución, la plantilla contiene una macro que disparacmd.execomo un proceso hijo deWINWORD.EXE, intentando descargar cargas útiles adicionales. -
Script de Prueba de Regresión:
# Script de Simulación para Inyección de Plantilla Remota de Office y Creación de Procesos Hijos # 1. Simular la detección del camino UNC (Selección 1/2) # Nota: Simulamos la línea de comando que se vería si Word procesara la plantilla remota. Write-Host "[*] Simulando que Word accede a una plantilla remota vía ruta UNC..." Start-Process "winword.exe" -ArgumentList "\192.168.1.100publictemplate.dotm" Start-Sleep -Seconds 2 # 2. Simular el Proceso Hijo Malicioso (Selección 3/4) # Esto imita una macro ejecutando cmd.exe desde Word. Write-Host "[*] Simulando proceso hijo malicioso (cmd.exe) generado por WINWORD.EXE..." $wordProcess = Start-Process "winword.exe" -PassThru Start-Sleep -Seconds 2 # Usando Start-Process para asegurar que la relación padre-hijo sea capturada por Sysmon Start-Process "cmd.exe" -ArgumentList "/c echo 'Exploit Success'" -WorkingDirectory $wordProcess.Path Write-Host "[+] Simulación completa. Consulte los registros de Sysmon para el ID de Evento 1." -
Comandos de Limpieza:
# Terminar cualquier proceso de Office restante Stop-Process -Name "winword" -ErrorAction SilentlyContinue Stop-Process -Name "excel" -ErrorAction SilentlyContinue Write-Host "[+] Limpieza completa."