Dropping Elephant APT: Le tattiche di spionaggio e il set di strumenti di Patchwork
Detection stack
- AIDR
- Alert
- ETL
- Query
Sintesi
Dropping Elephant, noto anche come Patchwork, è un gruppo APT focalizzato sullo spionaggio che prende di mira le organizzazioni governative e di difesa. Il gruppo si affida a catene di attacco in più fasi che coinvolgono scorciatoie Windows dannose, PowerShell offuscato e applicazioni Android trojanizzate. Le sue operazioni utilizzano tecniche avanzate come DLL side-loading, RAT residenti in memoria e offuscamento stratificato per mantenere la persistenza ed esfiltrare dati sensibili.
Indagine
Il rapporto esamina l’evoluzione delle tattiche di Dropping Elephant dal 2015 al 2026, incluso un recente spostamento verso il side-loading di Windows tramite VLC e strumentazioni di sorveglianza Android specializzate. Analizza diverse catene di distribuzione di malware, incluso il caricatore Donut e payload crittografati AES-256-CBC. L’indagine documenta anche tecniche di offuscamento da riga di comando e iniezione di processi utilizzate per eludere i controlli di sicurezza.
Mitigazione
Le organizzazioni dovrebbero implementare una protezione degli endpoint robusta in grado di rilevare esecuzioni non autorizzate di PowerShell e attività di DLL side-loading. È essenziale monitorare attività sospette di attività pianificate e la creazione di file in directory scrivibili come C:UsersPublic . L’applicazione di politiche di controllo delle applicazioni rigorose e la gestione dei dispositivi mobili può anche ridurre l’esposizione ad applicazioni Android trojanizzate.
Risposta
Se viene rilevata un’attività di Dropping Elephant, gli endpoint Windows e Android interessati dovrebbero essere isolati immediatamente per limitare i movimenti laterali e l’ulteriore esfiltrazione di dati. Gli intervenienti dovrebbero eseguire la musica forense per identificare il codice iniettato e rivedere le attività pianificate per la persistenza. Una ricerca più ampia dovrebbe coprire anche file LNK sospetti, DLL dannose e connessioni C2 non autorizzate.
Flusso dell’Attacco
Rilevamenti
Esecuzione Sospetta dal Profilo Utente Pubblico (via process_creation)
Proof of Value
Schtasks Punto di Directory / Binari / Script Sospetti (via cmdline)
Proof of Value
Possibile Tentativo di Comunicazioni di Dominio di Ricerca IP (via dns)
Proof of Value
Cambio di Pagina di Codice Insolito (via cmdline)
Proof of Value
Possibile Tentativo di DLL Side-Loading Libvlc (via image_load)
Proof of Value
Dropping Elephant APT – Caricamento di Codice Riflettente e Iniezione di Shellcode [Windows Sysmon]
Proof of Value
Rilevamento di Script PowerShell Offuscato da Dropping Elephant APT [Windows Powershell]
Proof of Value
Esecuzione della Simulazione
Prerequisito: Il Controllo Pre-volo di Telemetria & Baseline deve essere passato.
Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirano a generare esattamente la telemetria prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.
-
Narrativa & Comandi dell’Attacco: L’avversario mira a scaricare un payload di seconda fase minimizzando l’impronta del comando di download. Per eludere il rilevamento da parte di semplici filtri di stringhe che cercano
Invoke-WebRequestoriwr, l’attaccante utilizza la frammentazione delle stringhe:iw''r. Inoltre, l’attaccante sopprime la barra di avanzamento per prevenire artefatti UI che potrebbero allertare un utente. Una volta che il payload viene consegnato ed eseguito tramite un meccanismo di persistenza basato su scorciatoie, l’attaccante elimina la scorciatoiaGRES3001.lnkper eliminare le tracce del punto di ingresso. -
Script di Test di Regressione:
# 1. Creare un file fittizio per simulare la cancellazione della scorciatoia doLnkPath = "$env:USERPROFILEDownloadsGRES3001.lnk" New-Item -Path $lnkPath -ItemType File -Force # 2. Eseguire la sequenza di comando offuscata progettata per attivare la regola # Questo combina il IWR frammentato, la soppressione del progresso e la cancellazione del file. powershell.exe -Command "$ProgressPreference = 'SilentlyContinue'; iw''r -Uri 'http://localhost/test.txt'; Remove-Item -LiteralPath "$env:USERPROFILEDownloadsGRES3001.lnk" -Force" -
Comandi di Pulizia:
# Rimuovere eventuali artefatti creati durante la simulazione Remove-Item -Path "$env:USERPROFILEDownloadsGRES3001.lnk" -ErrorAction SilentlyContinue