PATCHCORD: Nuevo clúster de malware apunta a las telecomunicaciones afganas y la infraestructura crítica del sur de Asia
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Una campaña en curso está desplegando familias de malware personalizadas, incluidas PATCHCORD y SHEETCORD, contra proveedores de telecomunicaciones e infraestructura crítica en todo el sur de Asia. La actividad involucra implantes personalizados basados en C/C++ y Go que utilizan múltiples métodos de comando y control, incluidos Google Sheets y GitHub Gists. La campaña demuestra una continua evolución tanto en el direccionamiento como en las tácticas operativas.
Investigación
La Unidad de Investigación de Amenazas de Acronis descubrió la campaña después de analizar un archivo ZIP sospechoso que contenía un instalador malicioso Inno Setup. Pivotando a través de la infraestructura C2 asociada, se revelaron varias familias de malware, incluidas PATCHCORD, SHEETCORD y HACKERAI C2, junto con un servidor de preparación expuesto que contenía el conjunto de herramientas del operador. Los investigadores vincularon la actividad al grupo APT36 basándose en patrones de orientación e infraestructura compartida.
Mitigación
Las organizaciones deben priorizar la aplicación de parches para OpenSSH para abordar la vulnerabilidad regreSSHion, identificada como CVE-2024-6387, y monitorizar las modificaciones no autorizadas a las claves de ejecución del registro. Implementar controles sobre la integridad de los accesos directos del navegador y detectar la ejecución sospechosa de VBScript puede ayudar a prevenir la persistencia. Las soluciones EDR/XDR también deben detectar la ejecución de shellcode en memoria y actividad anómala de API de servicios en la nube.
Respuesta
Si se detecta actividad maliciosa, los sistemas comprometidos deben ser aislados de inmediato para limitar el movimiento lateral y la exfiltración de credenciales. Los investigadores deben examinar los accesos directos del navegador y las claves del registro en busca de mecanismos de persistencia. También se debe revisar la actividad de Google Cloud Platform y GitHub en busca de cuentas de servicio no autorizadas, tokens o conexiones que coincidan con los patrones C2 identificados.
Flujo de Ataque
Detecciones
Puntos de Persistencia Posibles [ASEPs – Software/Raíz NTUSER] (vía evento_registro)
WScript/CScript de LOLBAS (vía creación_proceso)
Binario/Escripts sospechosos en ubicación de inicio automático (vía evento_archivo)
Posible Actividad de Comando y Control de Google (vía proxy)
Posible Servicio de DNS Dinámico fue Contactado (vía dns)
IOCs (HashSha256) para detectar: PATCHCORD: Nuevo grupo de malware apunta a telecomunicaciones afganas e infraestructura crítica del sur de Asia
IOCs (SourceIP) para detectar: PATCHCORD: Nuevo grupo de malware apunta a telecomunicaciones afganas e infraestructura crítica del sur de Asia
IOCs (DestinationIP) para detectar: PATCHCORD: Nuevo grupo de malware apunta a telecomunicaciones afganas e infraestructura crítica del sur de Asia
Comunicaciones C2 de PATCHCORD y SHEETCORD [Conexión de Red de Windows]
Detección de Indicadores de Comunicación C2 de PATCHCORD [Sysmon de Windows]
Detectar Persistencia en el Registro Relacionada con los Implantes PATCHCORD y SHEETCORD [Evento de Registro de Windows]
Detección de Implantación de PATCHCORD y Ejecución de Shellcode en Memoria [Creación de Proceso de Windows]
Ejecución de Simulación
Prerrequisito: La Comprobación Preliminar de Telemetría y Línea Base debe haber aprobado.
Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente las TTPs identificadas y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados pueden dar lugar a un diagnóstico erróneo.
-
Narrativa y Comandos del Ataque: Un adversario ha obtenido acceso inicial a una estación de trabajo y ha desplegado un implante especializado llamado
TMS_AfghanTelecom.exeen un directorio escribible por el usuario. Para evadir el antivirus estándar basado en archivos, el atacante ejecuta el implante utilizando parámetros específicos de línea de comandos que instruyen al binario a cargar shellcode reflexivamente directamente en la memoria, pasando por alto el escaneo basado en disco. Esta línea de comandos específica (Ejecución de shellcode en memoria) es un artefacto conocido de esta familia de malware. -
Script de Prueba de Regresión:
# Script de Simulación para Validación de Detección de PATCHCORD # Este script crea un archivo ficticio para simular el implante y lo ejecuta con las cadenas objetivo. $workDir = "$env:TEMPPatchcordSim" if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir } $implantName = "TMS_AfghanTelecom.exe" $implantPath = Join-Path $workDir $implantName # Crear un ejecutable ficticio (usando una herramienta del sistema renombrada por seguridad de simulación) Copy-Item "C:WindowsSystem32cmd.exe" $implantPath # Ejecutar el 'implante' con las cadenas específicas definidas en la regla de Sigma Write-Host "[!] Ejecutando el implante simulado de PATCHCORD..." -ForegroundColor Red Start-Process -FilePath $implantPath -ArgumentList "PATCHCORD flujo principal de ejecución --mode 'Ejecución de shellcode en memoria' --target 'Ejecución remota de shell'" -Wait Write-Host "[+] Simulación completa. Verifique SIEM en busca de alertas." -ForegroundColor Green -
Comandos de Limpieza:
# Script de Limpieza $workDir = "$env:TEMPPatchcordSim" if (Test-Path $workDir) { Remove-Item -Recurse -Force $workDir Write-Host "[+] Limpieza exitosa: Se eliminó el directorio del implante simulado." -ForegroundColor Cyan }