Афганистански телекомуникационни доставчици и организации от критичната инфраструктура в Южна Азия се оказаха мишена на нова текуща кампания, която доставя недекументиран досега бекдор, наречен PATCHCORD.

Според отдела за изследване на заплахите на Acronis (TRU), бекдорът представлява компилиран C/C++ имплант, който се доставя чрез специфични за сектора примамки, включително фалшиви инсталатори на VPN, представящи се за Afghan Telecom (AFTEL), и инструменти за управление на телекомуникации.

Анализът на инфраструктурата на атакуващия води също до откриването на друг бекдор, базиран на Go, наречен SHEETCORD, който използва Google Sheets за комуникация с командния си сървър (C2). Установено е, че зловредният софтуер се разпространява чрез домейн, имитиращ Националния информационен център на Индия (NIC).

„Инфраструктурата на кампанията е съсредоточена около един C2 сървър с множество свързани домейни, включително домейни, имитиращи афганистански телекомуникационни оператори, и компрометиран легитимен домейн в сферата на здравеопазването“, споделят изследователите Дарел Виртусио, Сантяго Понтироли и Субхаджит Сингха в доклад, споделен с The Hacker News.

С умерена степен на увереност се оценява, че дейността е дело на пакистански злонамерен субект, известен като APT36 (също Transparent Tribe), като се цитират припокривания в моделите на насочване, сходства в зловредния софтуер, споделена инфраструктура и оперативни тактики.

Началната точка е ZIP архив с име „Telecom_TMS.zip“, който съдържа инсталатор Inno Setup („TMS_AfghanTelecom.exe“), отговорен за доставянето на PATCHCORD. TMS е съкращение от Transport Management System – вътрешна система, използвана от държавната телекомуникационна компания Afghan Telecom за проследяване на заявки за корпоративни превозни средства и транспорт.

При изпълнение бекдорът скрива своя конзолен прозорец, установява персистентност чрез подмяна на преките пътища на браузърите Google Chrome, Microsoft Edge и Mozilla Firefox (след проверка, че работи с повишени привилегии), събира информация за хоста и се регистрира в своя C2 сървър („46.30.188[.]13“), за да получава команди за изпълнение, които му позволяват да:

  • Изброява всички работещи процеси
  • Декодира и декриптира зловреден код (shellcode), получен от C2 сървъра, и да го изпълнява в паметта
  • Изпълнява произволни команди чрез „cmd.exe“
  • Осигурява интерактивен контрол върху механизма за поддържане на присъствие чрез подмяна на преките пътища на браузъра

„Когато бъде стартиран чрез подменен пряк път на браузъра, той незабележимо стартира легитимния браузър, преди да продължи изпълнението си във фонов режим, запазвайки очакваното потребителско изживяване, докато поддържа присъствие в системата“, посочват от Acronis. „В противен случай той преминава директно към основната си функционалност.“

Имплантът също така проверява за стойност в системния регистър на Windows, наречена „BeaconBrowserHijack“ под „HKCU\Software\Microsoft\Windows\CurrentVersion\Run“. Ако стойността вече съществува, той пропуска процеса по подмяна на преките пътища, приемайки, че системата вече е компрометирана.

Ако това не е така, той записва собствения си път на изпълнимия файл в ключа на системния регистър на Windows и установява устойчивост при рестартиране, за да активира рутината за компрометиране на преките пътища на браузъра всеки път, когато текущият потребител се впише в Windows.

По-нататъшното изследване на инфраструктурата на атакуващия разкри кампания, насочена към правителствени ИТ мрежи в Индия, включително фалшив уебсайт, който имитира NIC („nic-support[.]site“), за внедряване на SHEETCORD, който комбинира функционалност от SHEETCREEP с тези, включени в PATCHCORD.

Бекдорът имплементира възможност за отдалечено изпълнение на команди чрез PowerShell вместо „cmd.exe“, събира основна информация за хоста, използва папка Startup на Windows за установяване на персистентност чрез Visual Basic Script, включва механизма за компрометиране на преки пътища на PATCHCORD (насочен и към Brave, Opera и Vivaldi) и използва Google Sheets API за C2.

Според информацията PATCHCORD се използва от киберпрестъпника поне от март 2026 г., като една от тези атаки е насочена към енергийния сектор на Индия с вариант на бекдора, който включва техники против анализ и дебъгване за избягване на засичането.

Освен това разкрит междинен сървър (staging server), свързан с атакуващия, предостави информация за неговия развиващ се инструментариум за атака, включително C2 рамки с отворен код като antnium, GateSentinel и SuperShell, експлоати за CVE-2024-6387, проекти за зловреден софтуер, подпомагани от изкуствен интелект (AI), и специфични за кампанията файлове.

Един такъв проект, подпомаган от AI, е HACKERAI C2, който се припокрива с PATCHCORD и SHEETCORD, но използва GitHub Gists за C2 и имплементира специализирана функционалност за качване и изтегляне както за получаване на задачи, така и за ексфилтрация на данни.

„Кампанията отразява еволюция в последните операции на Transparent Tribe“, споделят от Acronis. „Докато в миналото групата се фокусираше предимно върху правителствени, военни и дипломатически организации в Индия и по-широкия регион на Южна Азия, нашето разследване установи по-силен оперативен фокус върху афганистански телекомуникационни доставчици, заедно с правителствени, отбранителни и енергийни организации.“

„Комбинирана с три неоткривани досега фамилии зловреден софтуер и използването на Google Sheets и GitHub Gists за C2, кампанията демонстрира развиващите се възможности на групата.“