VMTech
Обсудить проект

Acronis выявила бэкдор PATCHCORD в атаках на телеком и энергетику

Acronis выявила бэкдор PATCHCORD в атаках на телеком и энергетику

Исследователи Acronis Threat Research Unit обнаружили кампанию с ранее не описанным бэкдором PATCHCORD, нацеленную на телеком-операторов Афганистана и организации критической инфраструктуры Южной Азии. Имплант на C/C++ распространяется через поддельные установщики Afghan Telecom, а с марта 2026 года применялся как минимум в одной атаке на энергетический сектор Индии.

Acronis с умеренной уверенностью связывает активность с группировкой APT36, также известной как Transparent Tribe. Основаниями названы совпадения целей, сходство вредоносных программ, общая инфраструктура и приемы проведения операций.

Поддельный установщик и закрепление через браузер

Начальной точкой одной из цепочек стал архив Telecom_TMS.zip. В нем находится установщик Inno Setup TMS_AfghanTelecom.exe, выдающий себя за инструмент Transport Management System — внутренней системы Afghan Telecom для учета корпоративного транспорта и заявок.

После запуска PATCHCORD скрывает окно консоли, собирает сведения о хосте и связывается с управляющим сервером. Бэкдор способен менять интервал обращений к серверу, перечислять запущенные процессы, получать и запускать в памяти расшифрованный shellcode, а также выполнять произвольные команды через cmd.exe.

Для сохранения доступа программа при наличии повышенных привилегий подменяет ярлыки Google Chrome, Microsoft Edge и Mozilla Firefox. При запуске через такой ярлык сначала открывается штатный браузер, а вредоносный код продолжает работу в фоне. Имплант также проверяет значение BeaconBrowserHijack в ветке реестра Windows и использует его для закрепления после перезагрузки.

Вторая программа использует Google Sheets

Анализ инфраструктуры выявил отдельную кампанию против индийских государственных ИТ-сетей. Для доставки другого бэкдора, SHEETCORD, применялся сайт nic-support.site, имитирующий National Informatics Center. Программа объединяет отдельные возможности SHEETCREEP и PATCHCORD.

SHEETCORD выполняет удаленные команды через PowerShell, собирает базовые данные о системе и закрепляется с помощью Visual Basic Script в папке автозагрузки Windows. Помимо Chrome, Edge и Firefox, его механизм подмены ярлыков рассчитан на Brave, Opera и Vivaldi. Для обмена командами с операторами используется API Google Sheets.

На доступном извне staging-сервере исследователи также нашли инструменты и файлы, связанные с развитием набора атакующих: фреймворки antnium, GateSentinel и SuperShell, эксплойт для CVE-2024-6387 и проект HACKERAI C2. Последний использует GitHub Gists для управления и поддерживает загрузку и выгрузку данных.

Что проверить защитникам

Кампания расширяет фокус APT36 на афганский телеком наряду с государственными, оборонными и энергетическими целями Индии. Организациям стоит контролировать неподтвержденные установщики, изменения ярлыков браузеров и скрипты в папке автозагрузки, а также расследовать нетипичные обращения рабочих станций к Google Sheets и GitHub Gists. Контекст угроз для критической инфраструктуры дополняют уязвимости нулевого дня в ICS и кража данных из памяти браузера, где рассмотрены уязвимости нулевого дня в ICS и кража данных из памяти браузера.

#cybersecurity#malware#criticalinfrastructure#threatintelligence
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 17.08.2026
Instagram

Acronis выявила бэкдор PATCHCORD в атаках на телеком и энергетику

Открыть публикацию в Instagram ↗