ドロッピング・エレファントAPT: パッチワークのスパイ戦術とツールセット
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
Dropping Elephant(Patchworkとも呼ばれる)は、政府や防衛機関を標的としたスパイ活動に特化したAPTグループです。このグループは、悪意のあるWindowsショートカット、難読化されたPowerShell、およびトロイの木馬化されたAndroidアプリケーションを含む複数段階の攻撃チェーンに依存しています。彼らのオペレーションは、DLLサイドローディング、メモリに常駐するRAT、およびレイヤード難読化などの高度な技術を駆使して持続性を維持し、機密データを抽出します。
調査
この報告書は、2015年から2026年にかけてのDropping Elephantの戦術の進化を調査し、最近ではVLCを通じたWindowsのサイドローディングや、特化したAndroid監視ツールの導入に焦点を当てています。DonutローダーやAES-256-CBCで暗号化されたペイロードを含む複数のマルウェア配信チェーンを分析しています。また、セキュリティ制御を回避するためのコマンドラインの難読化とプロセスインジェクションの手法も記録されています。
軽減策
組織は、未承認のPowerShell実行とDLLサイドローディングの活動を検出できる強力なエンドポイント保護を導入する必要があります。疑わしいスケジュールタスクや書き込み可能なディレクトリでのファイル作成を監視することが重要です。 C:UsersPublic トロイの木馬化されたAndroidアプリケーションへの曝露を減らすため、厳格なアプリケーション制御ポリシーとモバイルデバイス管理を施行することも有効です。
対応
Dropping Elephantの活動が検出された場合、影響を受けたWindowsおよびAndroidのエンドポイントを即座に隔離して、横方向の動きとさらなるデータの抽出を制限する必要があります。レスポンダーは、メモリフォレンジクスを実施して注入されたコードを特定し、持続性のあるスケジュールタスクを確認する必要があります。また、広範な調査では疑わしいLNKファイル、悪意のあるDLL、未承認のC2接続もカバーするべきです。
攻撃フロー
検出
公共ユーザープロファイルからの疑わしい実行 (via process_creation)
Proof of Value
Schtasksが疑わしいディレクトリ/バイナリ/スクリプトを指す (via cmdline)
Proof of Value
ドメイン通信を試みた可能性のあるIPルックアップ (via dns)
Proof of Value
異常なコードページ変更の実行 (via cmdline)
Proof of Value
Libvlc DLLサイドローディングの試行の可能性 (via image_load)
Proof of Value
Dropping Elephant APT – 反射型コードローディングとシェルコードインジェクション [Windows Sysmon]
Proof of Value
Dropping Elephant APTによる難読化されたPowerShellスクリプトの検出 [Windows Powershell]
Proof of Value
シミュレーション実行
前提条件:テレメトリとベースラインの航行前チェックが合格している必要があります。
根拠:このセクションは、検出ルールをトリガーするように設計された敵対技術(TTP)の正確な実行を詳細に説明しています。コマンドと説明は、識別されたTTPを直接反映し、検出ロジックが期待する正確なテレメトリを生成することを目的とします。抽象的または無関係な例は誤診につながります。
-
攻撃のシナリオとコマンド: 敵対者は、ダウンロードコマンドの痕跡を最小限に抑えながら、第二のステージペイロードをダウンロードすることを目標としています。単純な文字列フィルタによる検出を回避するために、攻撃者は文字列の断片化を使用します:
Invoke-WebRequestoriwr、攻撃者は次のように文字列を分割して使用します:iw''r。また、攻撃者は進行状況バーを抑制し、ユーザーに警告を与える可能性があるUIアーティファクトを防ぎます。ペイロードがショートカットベースの持続性メカニズムを介して配信および実行されると、攻撃者はエントリポイントの痕跡を消去するためにショートカットを削除します。GRES3001.lnk攻撃の痕跡をクリーンアップするために -
回帰テストスクリプト:
# 1. ショートカットが削除されることをシミュレートするためにダミーファイルを作成 $lnkPath = "$env:USERPROFILEDownloadsGRES3001.lnk" New-Item -Path $lnkPath -ItemType File -Force # 2. ルールをトリガーするように設計された難読化されたコマンドシークエンスを実行 # これは分割されたIWR、進行状況の抑制、およびファイル削除を組み合わせています。 powershell.exe -Command "$ProgressPreference = 'SilentlyContinue'; iw''r -Uri 'http://localhost/test.txt'; Remove-Item -LiteralPath "$env:USERPROFILEDownloadsGRES3001.lnk" -Force" -
クリーンアップコマンド:
# シミュレーション中に作成されたアーティファクトを削除 Remove-Item -Path "$env:USERPROFILEDownloadsGRES3001.lnk" -ErrorAction SilentlyContinue