SOC Prime Bias: Critical

16 Jul 2026 13:50 UTC

Rintracciare un’Intrusione DoNot (APT-C-35) contro il Personale Militare del Bangladesh

Author Photo
SOC Prime Team linkedin icon Segui
Rintracciare un’Intrusione DoNot (APT-C-35) contro il Personale Militare del Bangladesh
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

Un’operazione mirata di cyber-spionaggio attribuita al gruppo DoNot, noto anche come APT-C-35, è rivolta a personale militare e della difesa in Bangladesh. La campagna utilizza documenti RTF armati con iniezione di template remoto per avviare una catena di infezione a più stadi che consegna shellcode e un’impianto DLL. Il malware si affida alla crittografia AES-128-CBC e maschera la propria attività di comando e controllo e persistenza come una legittima telemetria di OneDrive.

Indagine

Il team Howler Cell ha scoperto la campagna analizzando un’esca RTF di spear-phishing presentata come una biografia militare. Durante l’indagine, i ricercatori sono riusciti a recuperare una DLL live di secondo stadio, ejtest.dll, dall’infrastruttura attiva di comando e controllo, confermando che l’operazione era ancora attiva. L’analisi crittografica delle chiavi AES hardcoded ha fornito prove solide che collegano l’attività a operazioni DoNot precedentemente documentate.

Mitigazione

I difensori dovrebbero monitorare le applicazioni Microsoft Office per il recupero di template remoti e comunicazioni di rete in uscita inaspettate. È fondamentale applicare controlli severi sull’esecuzione di macro e monitorare i processi figli sospetti avviati dalle applicazioni Office. Inoltre, le organizzazioni dovrebbero allertare sui compiti pianificati che imitano la telemetria del sistema legittima, inclusa l’attività correlata a OneDrive.

Risposta

Se questa attività viene rilevata, gli host interessati dovrebbero essere isolati immediatamente per interrompere l’ulteriore consegna di payload a più stadi. Gli investigatori dovrebbero esaminare i file memorizzati nelle directory %TEMP% e rivedere i compiti pianificati che imitano il comportamento di OneDrive. Dovrebbe essere condotta anche una caccia più ampia per il traffico HTTPS POST contenente parametri noti di comando e controllo come mopd= and malp=.

Flusso dell’attacco

Rilevamenti

Possibile Scoperta di Sistema Remoto o Controllo di Connettività (via cmdline)

Team SOC Prime
16 Lug 2026

Esecuzione Sospetta di DLL con Rundll32 (via process_creation)

Team SOC Prime
16 Lug 2026

Compito Pianificato Sospetto (via audit)

Team SOC Prime
16 Lug 2026

IOC (HashSha256) per rilevare: From Biography to Backdoor: Tracking a DoNot (APT-C-35) Intrusion Targeting Bangladesh Military Personnel

Regole AI SOC Prime
16 Lug 2026

IOC (SourceIP) per rilevare: From Biography to Backdoor: Tracking a DoNot (APT-C-35) Intrusion Targeting Bangladesh Military Personnel

Regole AI SOC Prime
16 Lug 2026

IOC (DestinationIP) per rilevare: From Biography to Backdoor: Tracking a DoNot (APT-C-35) Intrusion Targeting Bangladesh Military Personnel

Regole AI SOC Prime
16 Lug 2026

Rilevamento di Comunicazione con Server C2 del Gruppo DoNot [Connessione di Rete Windows]

Regole AI SOC Prime
16 Lug 2026

Rilevamento dell’Iniezione di Shellcode tramite chiamate API [Sysmon di Windows]

Regole AI SOC Prime
16 Lug 2026

Iniezione di Template Remoto delle Applicazioni Microsoft Office [Creazione Processo Windows]

Regole AI SOC Prime
16 Lug 2026

Esecuzione di Simulazione

Requisito Prerequisito: Il Controllo Pre-volo di Telemetria e Baseline deve essere passato.

Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare esattamente la telemetria prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.

  • Narrazione & Comandi dell’Attacco: Un attaccante invia un’email di spear-phishing contenente un file .docx . Il documento contiene una relazione dannosa puntando a un template remoto ospitato su una condivisione SMB controllata dall’attaccante (ad es., attacker-ipsharemalicious.dotm). Quando l’utente apre il file, Word tenta di recuperare il template, creando una riga di comando del percorso UNC. Per ottenere l’esecuzione, il template contiene una macro che attiva cmd.exe come processo figlio di WINWORD.EXE, tentando di scaricare ulteriori payload.

  • Script di Test di Regressione:

    # Script di Simulazione per Iniezione di Template Remoto e Generazione di Processo Figlio
    
    # 1. Simulate il rilevamento del percorso UNC (Selezione 1/2)
    # Nota: Simuliamo la riga di comando che verrebbe vista se Word processasse il template remoto.
    Write-Host "[*] Simulando l'accesso di Word a un template remoto via percorso UNC..."
    Start-Process "winword.exe" -ArgumentList "192.168.1.100publictemplate.dotm"
    
    Start-Sleep -Seconds 2
    
    # 2. Simulate il Processo Figlio Dannoso (Selezione 3/4)
    # Questo imita una macro che esegue cmd.exe da Word.
    Write-Host "[*] Simulando il processo figlio dannoso (cmd.exe) generato da WINWORD.EXE..."
    $wordProcess = Start-Process "winword.exe" -PassThru
    Start-Sleep -Seconds 2
    
    # Utilizzare Start-Process per garantire che la relazione genitore-figlio sia catturata da Sysmon
    Start-Process "cmd.exe" -ArgumentList "/c echo 'Exploit Success'" -WorkingDirectory $wordProcess.Path
    
    Write-Host "[+] Simulazione completata. Controllare i log di Sysmon per l'ID evento 1."
  • Comandi di Pulizia:

    # Termina eventuali processi Office in sospeso
    Stop-Process -Name "winword" -ErrorAction SilentlyContinue
    Stop-Process -Name "excel" -ErrorAction SilentlyContinue
    Write-Host "[+] Pulizia completata."