SOC Prime Bias: Critical

17 Aug 2026 06:35 UTC

PATCHCORD: Новий кластер зловмисного програмного забезпечення націлюється на афганський телеком та критично важливу інфраструктуру Південної Азії

Author Photo
SOC Prime Team linkedin icon Стежити
PATCHCORD: Новий кластер зловмисного програмного забезпечення націлюється на афганський телеком та критично важливу інфраструктуру Південної Азії
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Зведення

Триваюча кампанія впроваджує спеціальні сімейства зловмисного ПЗ, включаючи PATCHCORD та SHEETCORD, проти телекомунікаційних провайдерів та критичної інфраструктури Південної Азії. Діяльність включає кастомні імпланти на базі C/C++ та Go, які використовують кілька методів командного і контрольного управління, зокрема, Google Sheets та GitHub Gists. Кампанія демонструє постійний розвиток у навціленні та оперативній майстерності.

Розслідування

Оперативний підрозділ Acronis за дослідженням загроз виявив кампанію після аналізу підозрілого ZIP-архіву, що містив шкідливу інсталяційну програму Inno Setup. Аналіз пов’язаних C2 інфраструктур показав кілька сімейств зловмисного ПЗ, включаючи PATCHCORD, SHEETCORD і HACKERAI C2, а також відкритий сервер інсценування, що містив набір інструментів оператора. Дослідники пов’язали цю діяльність з кластером APT36 на основі моделей націлювання і спільної інфраструктури.

Запобіжні заходи

Організації повинні приділити пріоритетну увагу оновленню OpenSSH для усунення регресії, відстежуваної як CVE-2024-6387, і контролювати несанкціоновані зміни ключів реєстру Run. Забезпечення контролю над інтегритетом ярликів браузера і виявлення підозрілої реалізації VBScript може допомогти запобігти збереженню наполегливості. Рішення EDR/XDR також повинні виявляти виконання коду в пам’яті і аномальну активність API хмарних сервісів.

Відповідь

Якщо виявлено зловмисну активність, компрометовані системи повинні бути ізольовані негайно для обмеження латерального переміщення і ексфільтрації облікових даних. Дослідники повинні перевірити ярлики браузеру та ключі реєстру на предмет механізмів збереження. Платформа Google Cloud і активність GitHub також повинні бути переглянуті на предмет несанкціонованих облікових записів служб, токенів або з’єднань, що відповідають виявленим шаблонам C2.

Потік Атаки

Виявлення

Можливі точки збереження [ASEPs – Software/NTUSER Hive] (через подію реєстру)

Команда SOC Prime
14 серпня 2026

LOLBAS WScript / CScript (через створення процесу)

Команда SOC Prime
14 серпня 2026

Підозрілі двійкові файли / скрипти в локації автозапуску (через подію файлу)

Команда SOC Prime
14 серпня 2026

Можлива активність утиліти командного управління Google (через проксі)

Команда SOC Prime
14 серпня 2026

Можливо, було звернення до служби динамічного DNS (через dns)

Команда SOC Prime
14 серпня 2026

IOC (HashSha256) для виявлення: PATCHCORD: Нова кластерна зловмисна програма атакує афганські телекомунікаційні та південноазійські критичні інфраструктури

SOC Prime AI Rules
14 серпня 2026

IOC (SourceIP) для виявлення: PATCHCORD: Нова кластерна зловмисна програма атакує афганські телекомунікаційні та південноазійські критичні інфраструктури

SOC Prime AI Rules
14 серпня 2026

IOC (DestinationIP) для виявлення: PATCHCORD: Нова кластерна зловмисна програма атакує афганські телекомунікаційні та південноазійські критичні інфраструктури

SOC Prime AI Rules
14 серпня 2026

PATCHCORD та SHEETCORD C2 комунікації [Windows мережеве з’єднання]

SOC Prime AI Rules
14 серпня 2026

Виявлення індикаторів комунікації PATCHCORD C2 [Windows Sysmon]

SOC Prime AI Rules
14 серпня 2026

Виявлення збереженості в реєстрі, пов’язане з імплантатами PATCHCORD та SHEETCORD [Подія реєстру Windows]

SOC Prime AI Rules
14 серпня 2026

Виявлення імплантату PATCHCORD та виконання шела в пам’яті [Створення процесу Windows]

SOC Prime AI Rules
14 серпня 2026

Виконання симуляції

Попередня умова: перевірка телеметрії та попередньої установки повинна бути пройдена.

Обґрунтування: цей розділ детально описує точне виконання методики супротивника (TTP), розробленої для запуску правила виявлення. Команди та наратив повинні безпосередньо відображати ідентифіковані TTP та прагнути генерувати саме ту телеметрию, на яку розраховує логіка виявлення. Абстракція або не пов’язані приклади призведуть до помилкової діагностики.

  • Наратив атаки та команди: Зловмисник отримав початковий доступ до робочої станції і встановив спеціалізований імплантат під назвою TMS_AfghanTelecom.exe в каталог з правами запису для користувача. Щоб ухилитися від стандартного антивірусу на основі файлів, нападник виконує імплантат з використанням специфічних параметрів командного рядка, які інструктують двійковий файл відображати завантаження параметрів безпосередньо в пам’ять, уникаючи аналізу на основі диску. Ця специфічна командна строка (виконання шела в пам'яті) є відомим артефактом цього сімейства зловмисного ПЗ.

  • Скрипт тестування регресії:

    # Скрипт симуляції для перевірки виявлення PATCHCORD
    # Цей скрипт створює фіктивний файл, щоб імітувати імплантат, та виконує його з цільовими рядками.
    
    $workDir = "$env:TEMPPatchcordSim"
    if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir }
    
    $implantName = "TMS_AfghanTelecom.exe"
    $implantPath = Join-Path $workDir $implantName
    
    # Створити фіктивний виконуваний файл (використовуючи перейменований системний інструмент для безпеки симуляції)
    Copy-Item "C:WindowsSystem32cmd.exe" $implantPath
    
    # Виконати 'імплантат' зі специфічними рядками, визначеними в правилі Sigma
    Write-Host "[!] Виконання симульованого імплантату PATCHCORD..." -ForegroundColor Red
    Start-Process -FilePath $implantPath -ArgumentList "PATCHCORD основний потік виконання --режим 'виконання шела в пам'яті' --ціль 'віддалене виконання шела'" -Wait
    
    Write-Host "[+] Симуляція завершена. Перевірте SIEM на наявність попереджень." -ForegroundColor Green
  • Команди очищення:

    # Скрипт очищення
    $workDir = "$env:TEMPPatchcordSim"
    if (Test-Path $workDir) {
        Remove-Item -Recurse -Force $workDir
        Write-Host "[+] Очищення успішне: видалено каталог симульованого імплантату." -ForegroundColor Cyan
    }