Código HTML do Conteúdo
Post: Patchwork lança campanha de spear-phishing contra a defesa turca
<div>
<div data-element_type="widget" data-id="914a4f5" data-widget_type="shortcode.default">
<div>
<div>
<p><span><b><a href="https://www.redhotcyber.com/post/author/redazione/" target="_blank">Redazione RHC</a>:21 Setembro 2025 20:53</b></span></p>
<p>O <strong>Patchwork</strong> grupo, também conhecido pelos pseudônimos <em>APT-C-09, APT-Q-36, Chinastrats, Elefante Dropado, Operação Ressaca, Tigre Acolchoado e Zinco Emerson</em> , lançou um novo <strong>spear-phishing</strong> visando o setor de defesa turco. O objetivo principal dos invasores, de acordo com analistas, era <strong>para obter informações confidenciais sobre desenvolvimentos em plataformas não tripuladas e armas hipersônicas.</strong></p>
<p>De acordo com <a href="https://arcticwolf.com/resources/blog/dropping-elephant-apt-group-targets-turkish-defense-industry" target="_blank">Laboratórios de lobos do Ártico</a> , a cadeia de ataque consiste em cinco etapas e começa com a distribuição de arquivos LNK (atalho do Windows) disfarçados de convites para uma conferência internacional sobre veículos não tripulados. Esses e-mails foram <em>dirigido a funcionários de empresas que operam no complexo militar-industrial turco</em> , incluindo um <strong>fabricante de mísseis de alta precisão</strong> .</p>
<p>O contexto geopolítico torna o ataque particularmente significativo: o seu lançamento coincidiu com o aprofundamento da cooperação técnico-militar entre os Estados-Membros. <strong>Turquia e Paquistão</strong> , bem como a escalada do conflito entre o Paquistão e a Índia. De acordo com vários analistas, <em>A Patchwork está agindo no interesse do Estado indiano e tem atacado sistematicamente alvos políticos e militares em países do sul da Ásia desde 2009.</em></p>
<p>No início de 2025, o mesmo grupo lançou uma campanha <em>contra universidades chinesas usando documentos relacionados à energia como isca</em> . Ele usou um <strong>Ferrugem-</strong> baseado <strong>downloader</strong> que descriptografou e executou um <strong>Trojan C# conhecido como Protego</strong> , projetado para coletar dados de computadores infectados.</p>
<p>O último ataque às organizações de defesa turcas mais uma vez usa <strong>LNK</strong> Incorporação de arquivos <strong>PowerShell</strong> Comandos. Os scripts iniciam uma conexão com um servidor remoto, expouav[.]org—o domínio foi registrado em 25 de junho de 2025 e <em>é usado como um ponto de distribuição de carga. Além do código malicioso</em> , o site contém um documento PDF que imita uma conferência internacional, referindo-se ostensivamente a um evento real realizado na plataforma WASET. Isso permite que o usuário se distraia com um ” <strong>capa</strong> ” enquanto os scripts são executados em segundo plano.</p>
<p>Outras ações levam ao carregamento de uma biblioteca DLL, iniciada por meio do método de sideload de DLL, ou seja, substituindo um componente legítimo em um processo confiável. Sua execução é iniciada por <strong><em>uma tarefa agendada no Agendador de Tarefas do Windows</em></strong> , que inicia o código shell incorporado. Este módulo realiza reconhecimento ambiental: ele coleta informações do sistema, faz capturas de tela e envia dados para o servidor C2.</p>
<p>Uma característica distintiva das novas operações é a utilização de <strong>Arquivos PE de 32 bits em vez das DLLs de 64 bits usadas anteriormente</strong> . Isso indica uma evolução da base técnica e uma tentativa de aumentar o nível de ofuscação: binários x86 compactos são mais fáceis de injetar em processos confiáveis e a mudança arquitetônica complica a detecção automática de ameaças.</p>
<p>Os pesquisadores também encontraram evidências de sobreposição entre a infraestrutura do Patchwork e elementos anteriormente associados ao <strong>Grupo de equipe DoNot (APT-Q-38, Bellyworm</strong> ), o que pode indicar cooperação tática ou logística entre os dois grupos de APT indianos.</p>
<p>A campanha contra a indústria de defesa turca marca uma expansão do foco da Patchwork, anteriormente focada no sul da Ásia. Tendo em conta o papel fundamental da Turquia no mercado dos drones ( <em>O país responde por aproximadamente 65% das exportações globais</em> ) e a sua ambição de desenvolver armas hipersónicas, <strong>as atividades do grupo indiano de ciberespionagem parecem estrategicamente motivadas.</strong></p>
<div>
<div>
<div>
<div>
<p><b><span>Redação</span></b><br /><span>A equipe editorial da Red Hot Cyber é composta por um grupo de indivíduos e fontes anônimas que colaboram ativamente para fornecer informações e notícias antecipadas sobre segurança cibernética e computação em geral.</span></p>
<p><a href="https://www.redhotcyber.com/post/author/redazione/" target="_blank">Lista degli articoli</a></p>
</div>
</div>
</div>
</div>
</div>
</div>
</div></div>