SOC Prime Bias: Критичний

10 Aug 2026 16:53 UTC

APT «Падаючий Слон»: Шпигунські Тактики та Інструменти Patchwork

Author Photo
SOC Prime Team linkedin icon Стежити
APT «Падаючий Слон»: Шпигунські Тактики та Інструменти Patchwork
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Dropping Elephant, також відомий як Patchwork, є APT-групою, зосередженою на шпигунстві, що націлюється на урядові та оборонні організації. Група використовує багатоступінчасті атаки, що включають шкідливі ярлики Windows, заплутані PowerShell та троянські Android-застосунки. Її операції використовують передові техніки, такі як DLL side-loading, RAT у пам’яті та багатошарова заплутаність, щоб забезпечити стійкість і ексфільтрацію чутливих даних.

Дослідження

Звіт досліджує еволюцію тактик Dropping Elephant з 2015 по 2026 роки, включаючи нещодавній перехід на side-loading у Windows через VLC та спеціалізовані засоби спостереження для Android. Він аналізує кілька ланцюжків доставки шкідливого ПЗ, у тому числі завантажувач Donut та зашифровані AES-256-CBC навантаження. Дослідження також документує техніки заплутування командної строки та ін’єкції процесів, що використовуються для уникання контролю безпеки.

Захист

Організаціям слід впровадити потужний захист кінцевих точок, здатний виявляти несанкціоноване виконання PowerShell та активність DLL side-loading. Моніторинг підозрілих запланованих завдань та створення файлів у записуваних каталогах, таких як C:UsersPublic є важливим. Введення суворих політик контролю застосунків і управління мобільними пристроями також може зменшити ризик зараження троянськими Android-застосунками.

Відповідь

Якщо виявлена діяльність Dropping Elephant, уражені кінцеві точки Windows і Android слід негайно ізолювати, щоб обмежити бічний рух і подальшу ексфільтрацію даних. Відповідальні повинні виконати судово-медичний аналіз пам’яті для виявлення ін’єкцій коду і переглянути заплановані завдання на предмет стійкості. Ширше полювання також повинно покривати підозрілі файли LNK, шкідливі DLL і несанкціоновані C2-з’єднання.

Потік атаки

Виконання симуляції

Попередня умова: Телеметрія та базовий передполітний чек повинні бути пройдені.

Обґрунтування: Цей розділ детально описує точне виконання техніки супротивника (TTP), розробленої для спрацювання правила виявлення. Команди та наратив ПОВИННІ безпосередньо відображати ідентифіковані TTP і мати на меті генерувати точну телеметрію, яка очікується за логікою виявлення. Або абстрактні, або нерелевантні приклади призведуть до помилкової діагностики.

  • Опис атаки та команди: Супротивник намагається завантажити другорядне навантаження, мінімізуючи сліди команди завантаження. Щоб уникнути виявлення простими фільтрами строк, пошуками Invoke-WebRequest or iwr, атакуючий використовує фрагментацію строк: iw''r. Додатково, атакуючий відключає прогрес-бар, щоб запобігти артефактам інтерфейсу, які можуть попередити користувача. Після доставки та виконання навантаження через механізм стійкості на базі ярликів, атакуючий видаляє ярлик GRES3001.lnk , щоб очистити сліди точки входу.

  • Скрипт регресійного тестування:

    # 1. Створити фіктивний файл для імітації видалення ярлика
    $lnkPath = "$env:USERPROFILEDownloadsGRES3001.lnk"
    New-Item -Path $lnkPath -ItemType File -Force
    
    # 2. Виконати заплутану послідовність команд, розроблену для спрацювання правила
    # Це поєднує фрагментований IWR, придушення прогресу та видалення файлу.
    powershell.exe -Command "$ProgressPreference = 'SilentlyContinue'; iw''r -Uri 'http://localhost/test.txt'; Remove-Item -LiteralPath "$env:USERPROFILEDownloadsGRES3001.lnk" -Force"
  • Команди очищення:

    # Видалити будь-які артефакти, створені під час симуляції
    Remove-Item -Path "$env:USERPROFILEDownloadsGRES3001.lnk" -ErrorAction SilentlyContinue