PATCHCORD: Novo agrupamento de malware mira em telecomunicações afegãs e infraestrutura crítica do sul da Ásia
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Uma campanha em andamento está implantando famílias de malware personalizadas, incluindo PATCHCORD e SHEETCORD, contra provedores de telecomunicações e infraestrutura crítica no sul da Ásia. A atividade envolve implantes personalizados baseados em C/C++ e Go que usam múltiplos métodos de comando e controle, incluindo Google Sheets e GitHub Gists. A campanha demonstra evolução contínua tanto no direcionamento quanto na habilidade operacional.
Investigação
A Unidade de Pesquisa de Ameaças da Acronis descobriu a campanha após analisar um arquivo ZIP suspeito contendo um instalador malicioso do Inno Setup. O mapeamento através da infraestrutura de C2 associada revelou várias famílias de malware, incluindo PATCHCORD, SHEETCORD e HACKERAI C2, além de um servidor de preparação exposto contendo o conjunto de ferramentas do operador. Os pesquisadores vincularam a atividade ao cluster APT36 com base nos padrões de direcionamento e na infraestrutura compartilhada.
Mitigação
As organizações devem priorizar a correção do OpenSSH para resolver a regreSSHion, rastreada como CVE-2024-6387, e monitorar modificações não autorizadas em chaves de execução do registro. A aplicação de controles em torno da integridade dos atalhos de navegador e a detecção de execução suspeita de VBScript podem ajudar a prevenir a persistência. Soluções EDR/XDR também devem detectar a execução de shellcode na memória e atividade anômala na API de serviços em nuvem.
Resposta
Se atividade maliciosa for detectada, os sistemas comprometidos devem ser isolados imediatamente para limitar o movimento lateral e a exfiltração de credenciais. Investigadores devem examinar atalhos de navegador e chaves de registro em busca de mecanismos de persistência. A atividade do Google Cloud Platform e GitHub também deve ser revisada para detectar contas de serviço não autorizadas, tokens ou conexões que correspondam aos padrões C2 identificados.
Fluxo de Ataque
Detecções
Pontos de Persistência Possíveis [ASEPs – Software/NTUSER Hive] (via registry_event)
LOLBAS WScript / CScript (via process_creation)
Binário / Scripts Suspeitos em Local de Inicialização Automática (via file_event)
Possível Atividade de Comando e Controle do Google (via proxy)
Possível Serviço de DNS Dinâmico Foi Contatado (via dns)
IOCs (HashSha256) para detectar: PATCHCORD: Novo cluster de malware mira telecomunicações afegãs e infraestrutura crítica do sul da Ásia
IOCs (SourceIP) para detectar: PATCHCORD: Novo cluster de malware mira telecomunicações afegãs e infraestrutura crítica do sul da Ásia
IOCs (DestinationIP) para detectar: PATCHCORD: Novo cluster de malware mira telecomunicações afegãs e infraestrutura crítica do sul da Ásia
Comunicações C2 do PATCHCORD e SHEETCORD [Conexão de Rede do Windows]
Detecção de Indicadores de Comunicação C2 do PATCHCORD [Windows Sysmon]
Detectar Persistência no Registro Relacionada aos Implantes PATCHCORD e SHEETCORD [Evento do Registro do Windows]
Detecção do Implante PATCHCORD e Execução de Shellcode na Memória [Criação de Processo do Windows]
Execução de Simulação
Pré-requisito: O Check de Telemetria & Baseline Pré-vôo deve ter passado.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.
-
Narrativa de Ataque & Comandos: Um adversário obteve acesso inicial a uma estação de trabalho e lançou um implante especializado chamado
TMS_AfghanTelecom.exeem um diretório gravável pelo usuário. Para evadir o antivírus baseado em arquivo padrão, o atacante executa o implante usando parâmetros de linha de comando específicos que instruem o binário a carregar reflexivamente o shellcode diretamente na memória, evitando a análise baseada em disco. Esta linha de comando específica (Execução de shellcode na memória) é um artefato conhecido desta família de malware. -
Script de Teste de Regressão:
# Script de Simulação para Validação de Detecção do PATCHCORD # Este script cria um arquivo fictício para simular o implante e executa-o com as strings alvo. $workDir = "$env:TEMPPatchcordSim" if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir } $implantName = "TMS_AfghanTelecom.exe" $implantPath = Join-Path $workDir $implantName # Cria um executável fictício (usando uma ferramenta do sistema renomeada para segurança na simulação) Copy-Item "C:WindowsSystem32cmd.exe" $implantPath # Execute o 'implante' com as strings específicas definidas na regra Sigma Write-Host "[!] Executando implante simulado PATCHCORD..." -ForegroundColor Red Start-Process -FilePath $implantPath -ArgumentList "PATCHCORD main execution flow --mode 'In-memory shellcode execution' --target 'Remote shell execution'" -Wait Write-Host "[+] Simulação completa. Verifique o SIEM para alertas." -ForegroundColor Green -
Comandos de Limpeza:
# Script de Limpeza $workDir = "$env:TEMPPatchcordSim" if (Test-Path $workDir) { Remove-Item -Recurse -Force $workDir Write-Host "[+] Limpeza bem-sucedida: Dirétório de implante simulado removido." -ForegroundColor Cyan }