Patchwork

APT / EstatalG0040 ↗
Origem🇮🇳 Índia
Técnicas (MITRE ATT&CK)41
FonteMITRE ATT&CK
Patrocínio estatal: IndiaConfiança da atribuição: 50%Categorias-alvo: Private sector, Military
Regiões visadas: Bangladesh · Sri Lanka · Pakistan
Também conhecido como:APT-C-09ATK11ChinastratsDropping ElephantG0040Hangover GroupMONSOONMonsoonOperation HangoverOrange AthosSaritThirsty GeminiZINC EMERSON

Análise Vexday

Patchwork (também conhecido como Hangover Group, Dropping Elephant, Chinastrats, MONSOON e Operation Hangover) é um grupo de espionagem cibernética observado pela primeira vez em dezembro de 2015, com evidências circunstanciais que sugerem origem indiana ou alinhamento pró-Índia. O grupo tem como alvos preferenciais agências governamentais e entidades diplomáticas, e parte significativa do código utilizado em suas operações foi copiada de fóruns públicos online. Em março e abril de 2018, o Patchwork conduziu campanhas de spearphishing direcionadas a grupos de think tank nos Estados Unidos. O grupo possui 41 técnicas documentadas no MITRE ATT&CK (identificador G0040) e 7 CVEs atribuídas.

Cadeia de ataque

Cenário plausível montado a partir das técnicas reais do grupo, ordenadas pelas fases de um ataque. Cada etapa mostra como o grupo costuma agir.

Severidade do arsenal85
Impacto: Alto
T1189T1053.005T1547.001T1548.002T1033T1021.001ENTRYAcesso inicialDrive-byCompromiseEXECExecuçãoScheduled TaskPERSPersistênciaRegistry Run Keys/ Startup FolderPRIVEscalada de privilégioBypass UserAccount ControlDISCDescobertaSystem Owner/UserDiscoveryLATMovimento lateralRemote DesktopProtocolCOLLColetaData from LocalSystem

Cadeia ilustrativa derivada das técnicas documentadas no MITRE ATT&CK — não representa um ataque específico já ocorrido. A severidade resume o arsenal conhecido (cobertura da cadeia, CVEs em exploração ativa, técnicas).

Vulnerabilidades exploradas 7

CVEs que este grupo é conhecido por explorar, segundo o MITRE ATT&CK. Ordenadas por gravidade real.

Infraestrutura conhecida 439

Indicadores reais (C2, domínios, URLs e hashes) associados ao malware que este grupo utiliza. Fonte: abuse.ch (ThreatFox, URLhaus, MalwareBazaar).

ip:port196.251.121.52:56001Quasar RATthreatfox
ip:port45.131.3.38:8443Quasar RATthreatfox
urlhttp://fd.etmse.com:8080/fd?n=p2.exeQuasar RATthreatfox
ip:port20.52.184.247:8080Quasar RATthreatfox
ip:port20.52.184.247:7000Quasar RATthreatfox
ip:port38.18.231.159:8080Quasar RATthreatfox
ip:port194.26.192.168:9110Quasar RATthreatfox
ip:port20.109.157.64:4444Quasar RATthreatfox
ip:port85.137.56.145:4782Quasar RATthreatfox
domainzero2six1.duckdns.orgQuasar RATthreatfox
ip:port207.189.27.144:9876Quasar RATthreatfox
domainkns.grotominpgroup.plQuasar RATthreatfox
domainbns.grotominpgroup.plQuasar RATthreatfox
domainupdate.ddns.netQuasar RATthreatfox
ip:port41.41.128.115:5005Quasar RATthreatfox
md5_hashcba5d54230e862787080f0b881f38b2fQuasar RATthreatfox
sha256_hashc16923aa6b647fe1b8e8b2879fc251e48d1f09b34351056d7afe83b18efcdbf6Quasar RATthreatfox
sha1_hash502d908a2040f5b23cbb087584247095c9cbb4a3Quasar RATthreatfox
ip:port217.69.9.252:3252Quasar RATthreatfox
domainmb66.couponsQuasar RATthreatfox
domainga888.freeQuasar RATthreatfox
domainmb66a.meQuasar RATthreatfox
domain789bet.doctorQuasar RATthreatfox
domain8chicharrara.sa.comQuasar RATthreatfox
domainijdo-ydo.nlQuasar RATthreatfox
domainfly88gg.stQuasar RATthreatfox
domainsulebet.liveQuasar RATthreatfox
domainmb66.pizzaQuasar RATthreatfox
domaindafacodabac52.fitQuasar RATthreatfox
domainmb663rd.comQuasar RATthreatfox

+439 indicadores no total. Veja todos na página de IOCs.

O grupo Patchwork usa técnicas e explora falhas reais. O Pentest Autônomo com IA da TrueHacking simula esses ataques na sua infraestrutura e traz mais segurança para sua aplicação.

Conhecer o Pentest Autônomo com IA →