Atividade de ameaça persistente avançada identificada
O grupo de espionagem conhecido como Patchwork, também identificado como Dropping Elephant, está utilizando documentos falsos e aplicativos de chat para espionar usuários de computadores e telefones. O grupo de ameaça de longa data construiu caminhos de ataque separados para sistemas Windows e dispositivos Android, permitindo que ele colete informações sensíveis de ambos os ambientes. Analistas da Picus Security identificaram a atividade da campanha e notaram que o Patchwork tem visado organizações governamentais, de defesa, energia, pesquisa, aviação, financeira e de tecnologia.
O grupo tem estado ativo desde pelo menos 2015 e conduziu operações na Ásia, Europa, Turquia e Estados Unidos. O relatório da Picus Security detalha como o grupo combina phishing, engenharia social, scripts ocultos e ferramentas de vigilância móvel. A atividade mais recente mostra como um ator de ameaça pode se mover de um arquivo desktop enganoso para um smartphone comprometido, colocando dados pessoais e organizacionais em risco.
Cadeia de infecção no Windows
A cadeia de infecção no Windows utiliza um atalho malicioso chamado GRES3001.lnk, que é feito para parecer um PDF conectado a um contrato de energia com tema chinês. Uma vez aberto, o arquivo inicia o PowerShell através do conhost.exe, baixa um PDF que parece inofensivo para a vítima e recupera componentes adicionais sem chamar a atenção.
O malware cria tarefas agendadas chamadas GoogleErrorReport e NewErrorReport para serem executadas repetidamente. Ele também abusa de arquivos com aparência legítima, incluindo Fondue.exe e vlc.exe, para carregar código malicioso. Este método de persistência corresponde de perto à técnica de persistência GoogleErrorReport relatada em atividades anteriores do Patchwork. O malware esconde sua ferramenta final de acesso remoto dentro de processos Windows confiáveis, descriptografando payloads de arquivos locais e carregando-os na memória.
Armadilhas de chat em dispositivos Android
O Patchwork usa conversas com tema romântico para persuadir alvos a deixar serviços de mensagens regulares e instalar aplicativos de chat Android trojanizados. Esses aplicativos são distribuídos fora das lojas oficiais de aplicativos e parecem oferecer recursos de mensagens comuns enquanto ativam funções de vigilância em segundo plano. Um aplicativo identificado, Wave Chat, pode ler conteúdo de chat visível, registrar digitação, coletar notificações, roubar contatos e mensagens, e pesquisar armazenamento do dispositivo por documentos, imagens e áudio.
Ele também pode gravar som ambiente, chamadas de telefone e chamadas feitas através de outros aplicativos de comunicação, enviando o material capturado para infraestrutura controlada pelo atacante. O implante Android pode reiniciar após a reinicialização do telefone, ajudando-o a continuar coletando dados sem interação adicional. Essas capacidades tornam a ameaça particularmente séria para pessoas que lidam com comunicações de trabalho ou privadas sensíveis.
Indicadores de comprometimento (IoCs)
Equipes de segurança devem monitorar os seguintes indicadores de comprometimento associados à campanha do Patchwork:
- Domínio de entrega: expouav[.]org
- Domínio C2: roseserve[.]org
- URL de decoy: https://chinagreenenergy[.]org/doc/35566/SXxls
- Pacote Android malicioso: com.yoho.talk
- Domínio C2 Windows: gcl-power[.]org
- Arquivo malicioso: GRES3001.lnk
- Arquivo de carregamento: APPWIZ.cpl
- Biblioteca de side-loading: libvlc.dll
Esses indicadores devem ser usados dentro de plataformas controladas de inteligência de ameaças como MISP, VirusTotal ou SIEM. A re-fang (restauração de pontos) deve ser feita apenas em ambientes seguros para evitar resolução acidental.
Recomendações de mitigação
Organizações devem testar se seus controles de segurança podem detectar execução suspeita do PowerShell, arquivos de atalho maliciosos, tarefas agendadas incomuns e aplicativos Android não autorizados. Os usuários devem instalar aplicativos apenas de lojas confiáveis, revisar solicitações de permissão cuidadosamente e evitar mover conversas para aplicativos de chat desconhecidos após serem contatados por estranhos. A conscientização sobre a entrega de malware baseada em PowerShell também pode ajudar as equipes a reconhecer os primeiros sinais de comprometimento Windows.