PATCHCORD

Editors' Pick

Az Acronis Threat Research Unit egy új kiberkémkedési kampányt azonosított, amely elsősorban afgán távközlési szolgáltatókat, valamint dél-ázsiai kormányzati, védelmi, energetikai és egyéb kritikus infrastruktúrákat vesz célba. A kutatók három korábban nem dokumentált malware-családot tártak fel a PATCHCORD C/C++ alapú back doort-t, a SHEETCORD Go nyelven írt implantátumot és a HACKERAI C2 Agent komponenst. A kampány hamis Afghan Telecom (AFTEL) VPN-telepítőkkel és távközlési menedzsmenteszközökkel terjeszti a kártevőket, míg a SHEETCORD a Google Sheets, illetve egyes műveletekben a GitHub Gists szolgáltatást használja C2-ként, hogy a rosszindulatú forgalom beleolvadjon a legitim webes kommunikációba. 

Az infrastruktúra elemzése során a kutatók egy nyilvánosan elérhető staging szerveren további támadóeszközöket is találtak, köztük a SuperShell C2 keretrendszert, hitelesítőadat-lopó programokat, több RAT, valamint a CVE-2024-6387 sérülékenység kihasználására szolgáló exploitokat. A PATCHCORD képes a fertőzött rendszer azonosítására, tetszőleges parancsok végrehajtására, memóriából shellcode futtatására és egy szokatlan perzisztencia-technika alkalmazására: eltéríti a Chrome, Edge és Firefox böngészők parancsikonjait, így a felhasználó a böngésző indításakor észrevétlenül a malware-t is elindítja. 

Az Acronis közepes bizonyossággal a APT36 (Transparent Tribe), feltehetően pakisztáni kötődésű kiberkémcsoporthoz köti a kampányt. Az attribúció alapja a célpontválasztás, a malware-ek hasonlósága, a megosztott infrastruktúra és az alkalmazott műveleti módszerek. 

FORRÁS