Análisis Vexday
Patchwork (também conhecido como Hangover Group, Dropping Elephant, Chinastrats, MONSOON e Operation Hangover) é um grupo de espionagem cibernética observado pela primeira vez em dezembro de 2015, com evidências circunstanciais que sugerem origem indiana ou alinhamento pró-Índia. O grupo tem como alvos preferenciais agências governamentais e entidades diplomáticas, e parte significativa do código utilizado em suas operações foi copiada de fóruns públicos online. Em março e abril de 2018, o Patchwork conduziu campanhas de spearphishing direcionadas a grupos de think tank nos Estados Unidos. O grupo possui 41 técnicas documentadas no MITRE ATT&CK (identificador G0040) e 7 CVEs atribuídas.
Cadena de ataque
Escenario plausible montado a partir de las técnicas reales del grupo, ordenadas por las fases de un ataque. Cada etapa muestra cómo suele actuar el grupo.
Cadena ilustrativa derivada de las técnicas documentadas en MITRE ATT&CK — no representa un ataque específico ya ocurrido. La severidad resume el arsenal conocido (cobertura de la cadena, CVEs en explotación activa, técnicas).
Técnicas (MITRE ATT&CK) 41
Cómo opera el grupo, mapeado por la matriz MITRE ATT&CK y organizado por las fases de un ataque.
Vulnerabilidades explotadas 7
CVEs que este grupo es conocido por explotar, según MITRE ATT&CK. Ordenadas por gravedad real.
Infraestructura conocida 110
Indicadores reales (C2, dominios, URLs y hashes) asociados al malware que usa este grupo. Fuente: abuse.ch (ThreatFox, URLhaus, MalwareBazaar).
134.122.200.208:8088Quasar RATthreatfox134.122.200.212:8088Quasar RATthreatfox94.154.34.203:1604Quasar RATthreatfox8ad256c5b786abb5f1552d906df3482aQuasar RATthreatfoxc321593cb3d8e279dfbdcf6d8bb94fac93cdc405Quasar RATthreatfoxb3c2f9ac068664bb861d7f8a59db533810032bc26d75fad48dbd0e2ba26413b2Quasar RATthreatfox153.52.162.73:8080Quasar RATthreatfox169.58.23.30:22Quasar RATthreatfoxvk10.waizerfly.comQuasar RATthreatfox202.181.188.64:1488Quasar RATthreatfox194.59.30.105:9619Quasar RATthreatfox134.122.200.217:8088Quasar RATthreatfox20.215.224.217:8080Quasar RATthreatfox5.83.150.71:4567Quasar RATthreatfox145.63.135.73:4782Quasar RATthreatfox178.16.52.35:4433Quasar RATthreatfox190.255.83.163:6001Quasar RATthreatfoxhttp://217.60.195.219/ty/load.batQuasarRATurlhaus5.230.69.252:8443Quasar RATthreatfox38.128.251.209:3000Quasar RATthreatfox105.108.207.177:288Quasar RATthreatfox185.194.30.165:8080Quasar RATthreatfox149.30.232.214:46999Quasar RATthreatfox20.215.40.6:7000Quasar RATthreatfox130.162.224.102:2222Quasar RATthreatfox2ac1f830806ce3bdd35cdcb957f139baQuasar RATthreatfox00f6a68fef995c15c116c48b18d9611db036c1e5Quasar RATthreatfox9270d36aa57eec3d44dc2d66929551198cb8a31d0ef383a726c38b75ad8144baQuasar RATthreatfox194.59.30.130:5000Quasar RATthreatfox38.128.251.36:3000Quasar RATthreatfox+110 indicadores en total. Míralos todos en la página de IOCs.
Referencias
El grupo Patchwork usa técnicas y explota fallas reales. El Pentest Autónomo con IA de TrueHacking simula esos ataques en tu infraestructura y aporta más seguridad a tu aplicación.
Conocer el Pentest Autónomo con IA →