PATCHCORD атакует связь и энергетику южной Азии

Новая кампания кибершпионажа охватила афганских операторов связи, индийские государственные IT-сети и объекты критической инфраструктуры Южной Азии. Среди целей также оказались оборонные, энергетические и правительственные организации. Специалисты Acronis Threat Research Unit (TRU) Даррел Виртусио, Сантьяго Понтироли и Субхаджит Сингха связали операцию с умеренной уверенностью с ориентированной на интересы Пакистана группировкой APT36, известной как Transparent Tribe. Основанием послужили совпадения в выборе жертв, вредоносном коде, инфраструктуре и приемах работы. Результаты расследования были переданы изданию The Hacker News.
PATCHCORD атакует связь и энергетику южной Азии
Изображение носит иллюстративный характер

Центром инфраструктуры служил один командно-контрольный сервер, связанный с несколькими доменами. Часть адресов выдавала себя за ресурсы афганских операторов связи, еще в одном случае злоумышленники захватили легитимный домен медицинской организации. Через эту сеть распространялся ранее не описанный бэкдор PATCHCORD, написанный на C/C++. По данным Acronis, группировка применяет его как минимум с марта 2026 года. Приманки подбирались под работу конкретных ведомств: поддельные VPN-клиенты Afghan Telecom, также называемой AFTEL, и фальшивые программы управления телекоммуникационной инфраструктурой.
Одна из изученных цепочек заражения начиналась с архива Telecom_TMS.zip. Внутри находился установщик Inno Setup TMS_AfghanTelecom.exe, доставлявший PATCHCORD. Аббревиатура TMS расшифровывается как Transport Management System, «система управления транспортом». Реальная TMS используется государственной компанией Afghan Telecom для учета корпоративных автомобилей и заявок на транспорт. Правдоподобное имя файла рассчитано на сотрудников, которым такая программа не покажется чужой или подозрительной.
После запуска PATCHCORD скрывает окно консоли, проверяет наличие повышенных привилегий, собирает сведения о компьютере и закрепляется в системе. Затем он регистрирует зараженную машину на сервере 46.30.188[.]13 и ждет заданий. Оператор может менять интервал обращений к серверу, получать список работающих процессов и выполнять произвольные команды через cmd.exe. Бэкдор также принимает закодированный и зашифрованный шелл-код, расшифровывает его и запускает прямо в памяти, не сохраняя отдельную полезную нагрузку на диск.
Для сохранения доступа PATCHCORD подменяет ярлыки Google Chrome, Microsoft Edge и Mozilla Firefox. Если пользователь открывает измененный ярлык, сначала запускается настоящий браузер, а вредоносная программа продолжает работу в фоне. В Acronis описали прием так: «При запуске через перехваченный ярлык браузера программа незаметно запускает легитимный браузер, а затем продолжает выполняться в фоновом режиме, сохраняя ожидаемое для пользователя поведение и одновременно поддерживая закрепление в системе». При обычном запуске, минуя такой ярлык, имплант сразу переходит к своим вредоносным функциям. Командный сервер позволяет интерактивно управлять и самим механизмом подмены.
PATCHCORD проверяет параметр BeaconBrowserHijack в разделе реестра HKCU\Software\Microsoft\Windows\CurrentVersion\Run. Если значение найдено, программа считает компьютер уже зараженным и не меняет ярлыки повторно. При отсутствии параметра бэкдор записывает в него путь к собственному исполняемому файлу. За счет этого PATCHCORD переживает перезагрузку, запускается при входе текущего пользователя в Windows и снова активирует процедуру перехвата браузерных ярлыков.
Изучение той же инфраструктуры вывело исследователей на второй неизвестный прежде бэкдор, SHEETCORD, написанный на Go. Его распространяли через nic-support[.]site, поддельный ресурс Национального центра информатики Индии, NIC. Целью были государственные IT-сети страны. SHEETCORD соединяет приемы PATCHCORD с возможностями SHEETCREEP: собирает базовые данные о зараженном узле, дает удаленно выполнять команды и использует для этого PowerShell вместо cmd.exe. Закрепление устроено через Visual Basic Script в папке автозагрузки Windows.
SHEETCORD перенял подмену браузерных ярлыков, но расширил список целей. Помимо Google Chrome, Microsoft Edge и Mozilla Firefox, он обрабатывает Brave, Opera и Vivaldi. Для обмена командами бэкдор обращается к Google Sheets API, поэтому вредоносный трафик маскируется под работу с легитимным сервисом Google. Отдельный вариант PATCHCORD, примененный против энергетического сектора Индии, получил средства против анализа и отладки. Их задача состояла в том, чтобы мешать исследованию кода и обходить обнаружение защитными системами.
Открытый промежуточный сервер APT36 раскрыл часть рабочей лаборатории группировки. На нем обнаружились открытые C2-фреймворки antnium, GateSentinel и SuperShell, эксплойты для уязвимости CVE-2024-6387, файлы отдельных операций и проекты вредоносных программ, созданные с помощью ИИ. Один из них назывался HACKERAI C2. По функциям он пересекается с PATCHCORD и SHEETCORD, но передает задания через GitHub Gists. В проект встроены отдельные средства загрузки и скачивания файлов, пригодные для доставки команд, приема новых модулей и вывода похищенных данных.
Transparent Tribe исторически атаковала государственные, военные и дипломатические структуры Индии и соседних стран. В нынешней операции прежние цели сохранились, однако заметно прибавилось атак на афганские телекоммуникационные компании, энергетику, оборонные организации и прочую критическую инфраструктуру Южной Азии. В одном наборе инструментов теперь соседствуют три ранее не описанных семейства или проекта, PATCHCORD, SHEETCORD и HACKERAI C2, облачные каналы Google Sheets и GitHub Gists, поддельные VPN-клиенты, фальшивая TMS Afghan Telecom, имитация NIC и захваченный медицинский домен. Реестр Windows, папка Startup, перехват ярлыков, выполнение шелл-кода в памяти, защита от анализа, открытые C2-фреймворки и ИИ-разработка показывают, как APT36 усложняет операции, не отказываясь от старого и дешевого приема: подсунуть сотруднику файл, который выглядит частью его повседневной работы.


Новое на сайте

Ссылка