Patchwork

APT / EstatalG0040 ↗
Origen🇮🇳 Índia
Técnicas (MITRE ATT&CK)41
FuenteMITRE ATT&CK
Patrocinio estatal: IndiaConfianza de atribución: 50%Categorías objetivo: Private sector, Military
Regiones atacadas: Bangladesh · Sri Lanka · Pakistan
También conocido como:Hangover GroupDropping ElephantChinastratsMONSOONOperation Hangover

Análisis Vexday

Patchwork (também conhecido como Hangover Group, Dropping Elephant, Chinastrats, MONSOON e Operation Hangover) é um grupo de espionagem cibernética observado pela primeira vez em dezembro de 2015, com evidências circunstanciais que sugerem origem indiana ou alinhamento pró-Índia. O grupo tem como alvos preferenciais agências governamentais e entidades diplomáticas, e parte significativa do código utilizado em suas operações foi copiada de fóruns públicos online. Em março e abril de 2018, o Patchwork conduziu campanhas de spearphishing direcionadas a grupos de think tank nos Estados Unidos. O grupo possui 41 técnicas documentadas no MITRE ATT&CK (identificador G0040) e 7 CVEs atribuídas.

Cadena de ataque

Escenario plausible montado a partir de las técnicas reales del grupo, ordenadas por las fases de un ataque. Cada etapa muestra cómo suele actuar el grupo.

Severidad del arsenal85
Impacto: Alto
T1189T1053.005T1547.001T1548.002T1033T1021.001ENTRYAcceso inicialDrive-byCompromiseEXECEjecuciónScheduled TaskPERSPersistenciaRegistry Run Keys/ Startup FolderPRIVEscalada de privilegiosBypass UserAccount ControlDISCDescubrimientoSystem Owner/UserDiscoveryLATMovimiento lateralRemote DesktopProtocolCOLLRecolecciónData from LocalSystem

Cadena ilustrativa derivada de las técnicas documentadas en MITRE ATT&CK — no representa un ataque específico ya ocurrido. La severidad resume el arsenal conocido (cobertura de la cadena, CVEs en explotación activa, técnicas).

Vulnerabilidades explotadas 7

CVEs que este grupo es conocido por explotar, según MITRE ATT&CK. Ordenadas por gravedad real.

Infraestructura conocida 438

Indicadores reales (C2, dominios, URLs y hashes) asociados al malware que usa este grupo. Fuente: abuse.ch (ThreatFox, URLhaus, MalwareBazaar).

ip:port45.131.3.38:8443Quasar RATthreatfox
urlhttp://fd.etmse.com:8080/fd?n=p2.exeQuasar RATthreatfox
ip:port20.52.184.247:8080Quasar RATthreatfox
ip:port20.52.184.247:7000Quasar RATthreatfox
ip:port38.18.231.159:8080Quasar RATthreatfox
ip:port194.26.192.168:9110Quasar RATthreatfox
ip:port20.109.157.64:4444Quasar RATthreatfox
ip:port85.137.56.145:4782Quasar RATthreatfox
domainzero2six1.duckdns.orgQuasar RATthreatfox
ip:port207.189.27.144:9876Quasar RATthreatfox
domainbns.grotominpgroup.plQuasar RATthreatfox
domainkns.grotominpgroup.plQuasar RATthreatfox
domainupdate.ddns.netQuasar RATthreatfox
ip:port41.41.128.115:5005Quasar RATthreatfox
md5_hashcba5d54230e862787080f0b881f38b2fQuasar RATthreatfox
sha256_hashc16923aa6b647fe1b8e8b2879fc251e48d1f09b34351056d7afe83b18efcdbf6Quasar RATthreatfox
sha1_hash502d908a2040f5b23cbb087584247095c9cbb4a3Quasar RATthreatfox
ip:port217.69.9.252:3252Quasar RATthreatfox
domainmb66.couponsQuasar RATthreatfox
domainga888.freeQuasar RATthreatfox
domainmb66a.meQuasar RATthreatfox
domain789bet.doctorQuasar RATthreatfox
domain8chicharrara.sa.comQuasar RATthreatfox
domainijdo-ydo.nlQuasar RATthreatfox
domainfly88gg.stQuasar RATthreatfox
domainsulebet.liveQuasar RATthreatfox
domainmb66.pizzaQuasar RATthreatfox
domaindafacodabac52.fitQuasar RATthreatfox
domainmb663rd.comQuasar RATthreatfox
domainnchmct.infoQuasar RATthreatfox

+438 indicadores en total. Míralos todos en la página de IOCs.

El grupo Patchwork usa técnicas y explota fallas reales. El Pentest Autónomo con IA de TrueHacking simula esos ataques en tu infraestructura y aporta más seguridad a tu aplicación.

Conocer el Pentest Autónomo con IA →