Análisis Vexday
Patchwork (também conhecido como Hangover Group, Dropping Elephant, Chinastrats, MONSOON e Operation Hangover) é um grupo de espionagem cibernética observado pela primeira vez em dezembro de 2015, com evidências circunstanciais que sugerem origem indiana ou alinhamento pró-Índia. O grupo tem como alvos preferenciais agências governamentais e entidades diplomáticas, e parte significativa do código utilizado em suas operações foi copiada de fóruns públicos online. Em março e abril de 2018, o Patchwork conduziu campanhas de spearphishing direcionadas a grupos de think tank nos Estados Unidos. O grupo possui 41 técnicas documentadas no MITRE ATT&CK (identificador G0040) e 7 CVEs atribuídas.
Cadena de ataque
Escenario plausible montado a partir de las técnicas reales del grupo, ordenadas por las fases de un ataque. Cada etapa muestra cómo suele actuar el grupo.
Cadena ilustrativa derivada de las técnicas documentadas en MITRE ATT&CK — no representa un ataque específico ya ocurrido. La severidad resume el arsenal conocido (cobertura de la cadena, CVEs en explotación activa, técnicas).
Técnicas (MITRE ATT&CK) 41
Cómo opera el grupo, mapeado por la matriz MITRE ATT&CK y organizado por las fases de un ataque.
Vulnerabilidades explotadas 7
CVEs que este grupo es conocido por explotar, según MITRE ATT&CK. Ordenadas por gravedad real.
Infraestructura conocida 438
Indicadores reales (C2, dominios, URLs y hashes) asociados al malware que usa este grupo. Fuente: abuse.ch (ThreatFox, URLhaus, MalwareBazaar).
45.131.3.38:8443Quasar RATthreatfoxhttp://fd.etmse.com:8080/fd?n=p2.exeQuasar RATthreatfox20.52.184.247:8080Quasar RATthreatfox20.52.184.247:7000Quasar RATthreatfox38.18.231.159:8080Quasar RATthreatfox194.26.192.168:9110Quasar RATthreatfox20.109.157.64:4444Quasar RATthreatfox85.137.56.145:4782Quasar RATthreatfoxzero2six1.duckdns.orgQuasar RATthreatfox207.189.27.144:9876Quasar RATthreatfoxbns.grotominpgroup.plQuasar RATthreatfoxkns.grotominpgroup.plQuasar RATthreatfoxupdate.ddns.netQuasar RATthreatfox41.41.128.115:5005Quasar RATthreatfoxcba5d54230e862787080f0b881f38b2fQuasar RATthreatfoxc16923aa6b647fe1b8e8b2879fc251e48d1f09b34351056d7afe83b18efcdbf6Quasar RATthreatfox502d908a2040f5b23cbb087584247095c9cbb4a3Quasar RATthreatfox217.69.9.252:3252Quasar RATthreatfoxmb66.couponsQuasar RATthreatfoxga888.freeQuasar RATthreatfoxmb66a.meQuasar RATthreatfox789bet.doctorQuasar RATthreatfox8chicharrara.sa.comQuasar RATthreatfoxijdo-ydo.nlQuasar RATthreatfoxfly88gg.stQuasar RATthreatfoxsulebet.liveQuasar RATthreatfoxmb66.pizzaQuasar RATthreatfoxdafacodabac52.fitQuasar RATthreatfoxmb663rd.comQuasar RATthreatfoxnchmct.infoQuasar RATthreatfox+438 indicadores en total. Míralos todos en la página de IOCs.
Referencias
El grupo Patchwork usa técnicas y explota fallas reales. El Pentest Autónomo con IA de TrueHacking simula esos ataques en tu infraestructura y aporta más seguridad a tu aplicación.
Conocer el Pentest Autónomo con IA →