Acronis выявила бэкдор PATCHCORD в атаках на телеком и энергетику

Исследователи Acronis Threat Research Unit обнаружили кампанию с ранее не описанным бэкдором PATCHCORD, нацеленную на телеком-операторов Афганистана и организации критической инфраструктуры Южной Азии. Имплант на C/C++ распространяется через поддельные установщики Afghan Telecom, а с марта 2026 года применялся как минимум в одной атаке на энергетический сектор Индии.
Acronis с умеренной уверенностью связывает активность с группировкой APT36, также известной как Transparent Tribe. Основаниями названы совпадения целей, сходство вредоносных программ, общая инфраструктура и приемы проведения операций.
Поддельный установщик и закрепление через браузер
Начальной точкой одной из цепочек стал архив Telecom_TMS.zip. В нем находится установщик Inno Setup TMS_AfghanTelecom.exe, выдающий себя за инструмент Transport Management System — внутренней системы Afghan Telecom для учета корпоративного транспорта и заявок.
После запуска PATCHCORD скрывает окно консоли, собирает сведения о хосте и связывается с управляющим сервером. Бэкдор способен менять интервал обращений к серверу, перечислять запущенные процессы, получать и запускать в памяти расшифрованный shellcode, а также выполнять произвольные команды через cmd.exe.
Для сохранения доступа программа при наличии повышенных привилегий подменяет ярлыки Google Chrome, Microsoft Edge и Mozilla Firefox. При запуске через такой ярлык сначала открывается штатный браузер, а вредоносный код продолжает работу в фоне. Имплант также проверяет значение BeaconBrowserHijack в ветке реестра Windows и использует его для закрепления после перезагрузки.
Вторая программа использует Google Sheets
Анализ инфраструктуры выявил отдельную кампанию против индийских государственных ИТ-сетей. Для доставки другого бэкдора, SHEETCORD, применялся сайт nic-support.site, имитирующий National Informatics Center. Программа объединяет отдельные возможности SHEETCREEP и PATCHCORD.
SHEETCORD выполняет удаленные команды через PowerShell, собирает базовые данные о системе и закрепляется с помощью Visual Basic Script в папке автозагрузки Windows. Помимо Chrome, Edge и Firefox, его механизм подмены ярлыков рассчитан на Brave, Opera и Vivaldi. Для обмена командами с операторами используется API Google Sheets.
На доступном извне staging-сервере исследователи также нашли инструменты и файлы, связанные с развитием набора атакующих: фреймворки antnium, GateSentinel и SuperShell, эксплойт для CVE-2024-6387 и проект HACKERAI C2. Последний использует GitHub Gists для управления и поддерживает загрузку и выгрузку данных.
Что проверить защитникам
Кампания расширяет фокус APT36 на афганский телеком наряду с государственными, оборонными и энергетическими целями Индии. Организациям стоит контролировать неподтвержденные установщики, изменения ярлыков браузеров и скрипты в папке автозагрузки, а также расследовать нетипичные обращения рабочих станций к Google Sheets и GitHub Gists. Контекст угроз для критической инфраструктуры дополняют уязвимости нулевого дня в ICS и кража данных из памяти браузера, где рассмотрены уязвимости нулевого дня в ICS и кража данных из памяти браузера.

