VMTech
Razgovarajmo

PATCHCORD bekdor ugrožava avganistanske telekome i Indiju

PATCHCORD bekdor ugrožava avganistanske telekome i Indiju

Acronis Threat Research Unit otkrio je novu kampanju sajber-špijunaže usmerenu na avganistanske telekom provajdere i organizacije kritične infrastrukture u Indiji. U napadima se koristi do sada nedokumentovani C/C++ bekdor PATCHCORD, dok je u povezanoj infrastrukturi pronađen i Go bekdor SHEETCORD. Istraživači aktivnost uz umereno poverenje pripisuju grupi APT36, odnosno Transparent Tribe.

PATCHCORD je, prema nalazima Acronisa, u upotrebi najmanje od marta 2026. godine. Jedna zabeležena varijanta bila je usmerena na energetski sektor Indije i sadržala je tehnike za izbegavanje analize i otkrivanja.

Lažni alati za telekom okruženje kao početna tačka

Početni vektor je ZIP arhiva Telecom_TMS.zip, koja sadrži Inno Setup instalater TMS_AfghanTelecom.exe. Naziv se oslanja na Transport Management System, interni sistem državne kompanije Afghan Telecom za praćenje zahteva u vezi sa vozilima i transportom. Takav mamac napadačima daje uverljiv poslovni kontekst za pokretanje instalatera.

Nakon pokretanja, implant skriva prozor konzole, prikuplja podatke o računaru i prijavljuje se C2 serveru 46.30.188[.]13 radi preuzimanja zadataka. Može da menja interval javljanja, popisuje aktivne procese, dešifruje i izvršava shellcode u memoriji i pokreće proizvoljne komande kroz cmd.exe.

Postojanost kroz prečice pregledača

PATCHCORD, kada ima povišene privilegije, menja prečice za Google Chrome, Microsoft Edge i Mozilla Firefox. Pri pokretanju preko izmenjene prečice najpre neprimetno otvara legitimni pregledač, a zatim nastavlja rad u pozadini. Time se zadržava očekivano korisničko iskustvo, dok zlonamerni kod opstaje na sistemu.

Malver proverava vrednost BeaconBrowserHijack u registru Windows, na putanji HKCU\Software\Microsoft\Windows\CurrentVersion\Run. Ako vrednost ne postoji, upisuje putanju sopstvene izvršne datoteke i tako obezbeđuje aktiviranje rutine nakon prijave korisnika u Windows. Ovakav mehanizam se nadovezuje na rizike koje donose napadi na pregledače, poput napadi na pregledače i lokalno okruženje, gde kompromitovanje lokalnog okruženja može ugroziti naloge i poslovne podatke.

SHEETCORD koristi Google Sheets za upravljanje

Analiza infrastrukture otkrila je i domen nic-support[.]site, koji imitira indijski National Informatics Center i isporučuje SHEETCORD. Taj bekdor objedinjuje funkcije ranijeg SHEETCREEP-a i PATCHCORD-a: prikuplja osnovne podatke o sistemu, izvršava komande kroz PowerShell i koristi Visual Basic Script u Windows Startup fascikli za postojanost.

SHEETCORD proširuje otmicu prečica i na Brave, Opera i Vivaldi, a za komandno-kontrolnu komunikaciju koristi Google Sheets API. Na izloženom pripremnom serveru pronađeni su i okviri antnium, GateSentinel i SuperShell, eksploatacija za CVE-2024-6387, kao i projekat HACKERAI C2 koji za C2 koristi GitHub Gists i podržava slanje i preuzimanje podataka.

Praktičan zaključak za organizacije

Timovi zaduženi za bezbednost treba da proveravaju poreklo instalatera koji imitiraju interne telekom alate, nadziru izmene prečica pregledača i Run ključeva registra, te ispituju neuobičajene veze ka spoljnim servisima poput Google Sheets API-ja i GitHub Gists-a. Posebno je važno da se ovakvi signali povezuju sa pokušajima lažnog predstavljanja dobavljača i državnih IT institucija, jer kampanja kombinuje ciljane mamce, lokalnu postojanost i fleksibilne C2 kanale.

#cybersecurity#malware#criticalinfrastructure#threatintelligence
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 4 17.08.2026
Instagram

PATCHCORD bekdor ugrožava avganistanske telekome i Indiju

Otvorite objavu na Instagramu ↗