Patchwork

APT / EstatalG0040
Origen🇮🇳 Índia
Técnicas (MITRE ATT&CK)41
FuenteMITRE ATT&CK
Patrocinio estatal: IndiaConfianza de atribución: 50%Categorías objetivo: Private sector, Military
Regiones atacadas: Bangladesh · Sri Lanka · Pakistan
También conocido como:Hangover GroupDropping ElephantChinastratsMONSOONOperation Hangover

Análisis Vexday

Patchwork (também conhecido como Hangover Group, Dropping Elephant, Chinastrats, MONSOON e Operation Hangover) é um grupo de espionagem cibernética observado pela primeira vez em dezembro de 2015, com evidências circunstanciais que sugerem origem indiana ou alinhamento pró-Índia. O grupo tem como alvos preferenciais agências governamentais e entidades diplomáticas, e parte significativa do código utilizado em suas operações foi copiada de fóruns públicos online. Em março e abril de 2018, o Patchwork conduziu campanhas de spearphishing direcionadas a grupos de think tank nos Estados Unidos. O grupo possui 41 técnicas documentadas no MITRE ATT&CK (identificador G0040) e 7 CVEs atribuídas.

Cadena de ataque

Escenario plausible montado a partir de las técnicas reales del grupo, ordenadas por las fases de un ataque. Cada etapa muestra cómo suele actuar el grupo.

Severidad del arsenal85
Impacto: Alto
T1189T1053.005T1547.001T1548.002T1033T1021.001ENTRYAcceso inicialDrive-byCompromiseEXECEjecuciónScheduled TaskPERSPersistenciaRegistry Run Keys/ Startup FolderPRIVEscalada de privilegiosBypass UserAccount ControlDISCDescubrimientoSystem Owner/UserDiscoveryLATMovimiento lateralRemote DesktopProtocolCOLLRecolecciónData from LocalSystem

Cadena ilustrativa derivada de las técnicas documentadas en MITRE ATT&CK — no representa un ataque específico ya ocurrido. La severidad resume el arsenal conocido (cobertura de la cadena, CVEs en explotación activa, técnicas).

Infraestructura conocida 99

Indicadores reales (C2, dominios, URLs y hashes) asociados al malware que usa este grupo. Fuente: abuse.ch (ThreatFox, URLhaus, MalwareBazaar).

ip:port134.122.200.217:8088Quasar RATthreatfox
ip:port20.215.224.217:8080Quasar RATthreatfox
ip:port5.83.150.71:4567Quasar RATthreatfox
ip:port145.63.135.73:4782Quasar RATthreatfox
ip:port178.16.52.35:4433Quasar RATthreatfox
ip:port190.255.83.163:6001Quasar RATthreatfox
urlhttp://217.60.195.219/ty/load.batQuasarRATurlhaus
ip:port5.230.69.252:8443Quasar RATthreatfox
ip:port38.128.251.209:3000Quasar RATthreatfox
ip:port105.108.207.177:288Quasar RATthreatfox
ip:port185.194.30.165:8080Quasar RATthreatfox
ip:port149.30.232.214:46999Quasar RATthreatfox
ip:port20.215.40.6:7000Quasar RATthreatfox
ip:port130.162.224.102:2222Quasar RATthreatfox
sha1_hash00f6a68fef995c15c116c48b18d9611db036c1e5Quasar RATthreatfox
md5_hash2ac1f830806ce3bdd35cdcb957f139baQuasar RATthreatfox
sha256_hash9270d36aa57eec3d44dc2d66929551198cb8a31d0ef383a726c38b75ad8144baQuasar RATthreatfox
ip:port194.59.30.130:5000Quasar RATthreatfox
ip:port38.128.251.36:3000Quasar RATthreatfox
ip:port91.199.133.59:1604Quasar RATthreatfox
urlhttp://91.199.133.59/client.exeQuasarRATurlhaus
ip:port46.151.182.113:9000Quasar RATthreatfox
ip:port45.141.37.116:8080Quasar RATthreatfox
ip:port5.83.145.69:8080Quasar RATthreatfox
ip:port27.50.29.181:5787Quasar RATthreatfox
ip:port103.101.85.103:4747Quasar RATthreatfox
sha256_hashb54bc4caa16d8a0832ea833429556d9db8bd3b5bcf0c9cb1d0de0781bbb620d0Quasar RATthreatfox
sha1_hashae04c23604aa238e4eb59327986d3f1ace780c90Quasar RATthreatfox
md5_hash9d9bd074b5e349b11408a63256af6d5cQuasar RATthreatfox
md5_hash3de985cb3c3427fff40ac76d48022231Quasar RATthreatfox

+99 indicadores en total. Míralos todos en la página de IOCs.

El grupo Patchwork usa técnicas y explota fallas reales. El Pentest Autónomo con IA de TrueHacking simula esos ataques en tu infraestructura y aporta más seguridad a tu aplicación.

Conocer el Pentest Autónomo con IA →