Análisis Vexday
Patchwork (também conhecido como Hangover Group, Dropping Elephant, Chinastrats, MONSOON e Operation Hangover) é um grupo de espionagem cibernética observado pela primeira vez em dezembro de 2015, com evidências circunstanciais que sugerem origem indiana ou alinhamento pró-Índia. O grupo tem como alvos preferenciais agências governamentais e entidades diplomáticas, e parte significativa do código utilizado em suas operações foi copiada de fóruns públicos online. Em março e abril de 2018, o Patchwork conduziu campanhas de spearphishing direcionadas a grupos de think tank nos Estados Unidos. O grupo possui 41 técnicas documentadas no MITRE ATT&CK (identificador G0040) e 7 CVEs atribuídas.
Cadena de ataque
Escenario plausible montado a partir de las técnicas reales del grupo, ordenadas por las fases de un ataque. Cada etapa muestra cómo suele actuar el grupo.
Cadena ilustrativa derivada de las técnicas documentadas en MITRE ATT&CK — no representa un ataque específico ya ocurrido. La severidad resume el arsenal conocido (cobertura de la cadena, CVEs en explotación activa, técnicas).
Técnicas (MITRE ATT&CK) 41
Cómo opera el grupo, mapeado por la matriz MITRE ATT&CK y organizado por las fases de un ataque.
Vulnerabilidades explotadas 7
CVEs que este grupo es conocido por explotar, según MITRE ATT&CK. Ordenadas por gravedad real.
Infraestructura conocida 99
Indicadores reales (C2, dominios, URLs y hashes) asociados al malware que usa este grupo. Fuente: abuse.ch (ThreatFox, URLhaus, MalwareBazaar).
134.122.200.217:8088Quasar RATthreatfox20.215.224.217:8080Quasar RATthreatfox5.83.150.71:4567Quasar RATthreatfox145.63.135.73:4782Quasar RATthreatfox178.16.52.35:4433Quasar RATthreatfox190.255.83.163:6001Quasar RATthreatfoxhttp://217.60.195.219/ty/load.batQuasarRATurlhaus5.230.69.252:8443Quasar RATthreatfox38.128.251.209:3000Quasar RATthreatfox105.108.207.177:288Quasar RATthreatfox185.194.30.165:8080Quasar RATthreatfox149.30.232.214:46999Quasar RATthreatfox20.215.40.6:7000Quasar RATthreatfox130.162.224.102:2222Quasar RATthreatfox00f6a68fef995c15c116c48b18d9611db036c1e5Quasar RATthreatfox2ac1f830806ce3bdd35cdcb957f139baQuasar RATthreatfox9270d36aa57eec3d44dc2d66929551198cb8a31d0ef383a726c38b75ad8144baQuasar RATthreatfox194.59.30.130:5000Quasar RATthreatfox38.128.251.36:3000Quasar RATthreatfox91.199.133.59:1604Quasar RATthreatfoxhttp://91.199.133.59/client.exeQuasarRATurlhaus46.151.182.113:9000Quasar RATthreatfox45.141.37.116:8080Quasar RATthreatfox5.83.145.69:8080Quasar RATthreatfox27.50.29.181:5787Quasar RATthreatfox103.101.85.103:4747Quasar RATthreatfoxb54bc4caa16d8a0832ea833429556d9db8bd3b5bcf0c9cb1d0de0781bbb620d0Quasar RATthreatfoxae04c23604aa238e4eb59327986d3f1ace780c90Quasar RATthreatfox9d9bd074b5e349b11408a63256af6d5cQuasar RATthreatfox3de985cb3c3427fff40ac76d48022231Quasar RATthreatfox+99 indicadores en total. Míralos todos en la página de IOCs.
Referencias
El grupo Patchwork usa técnicas y explota fallas reales. El Pentest Autónomo con IA de TrueHacking simula esos ataques en tu infraestructura y aporta más seguridad a tu aplicación.
Conocer el Pentest Autónomo con IA →