SOC Prime Bias: Critical

17 Aug 2026 06:35 UTC

PATCHCORD: Novo agrupamento de malware mira em telecomunicações afegãs e infraestrutura crítica do sul da Ásia

Author Photo
SOC Prime Team linkedin icon Seguir
PATCHCORD: Novo agrupamento de malware mira em telecomunicações afegãs e infraestrutura crítica do sul da Ásia
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Uma campanha em andamento está implantando famílias de malware personalizadas, incluindo PATCHCORD e SHEETCORD, contra provedores de telecomunicações e infraestrutura crítica no sul da Ásia. A atividade envolve implantes personalizados baseados em C/C++ e Go que usam múltiplos métodos de comando e controle, incluindo Google Sheets e GitHub Gists. A campanha demonstra evolução contínua tanto no direcionamento quanto na habilidade operacional.

Investigação

A Unidade de Pesquisa de Ameaças da Acronis descobriu a campanha após analisar um arquivo ZIP suspeito contendo um instalador malicioso do Inno Setup. O mapeamento através da infraestrutura de C2 associada revelou várias famílias de malware, incluindo PATCHCORD, SHEETCORD e HACKERAI C2, além de um servidor de preparação exposto contendo o conjunto de ferramentas do operador. Os pesquisadores vincularam a atividade ao cluster APT36 com base nos padrões de direcionamento e na infraestrutura compartilhada.

Mitigação

As organizações devem priorizar a correção do OpenSSH para resolver a regreSSHion, rastreada como CVE-2024-6387, e monitorar modificações não autorizadas em chaves de execução do registro. A aplicação de controles em torno da integridade dos atalhos de navegador e a detecção de execução suspeita de VBScript podem ajudar a prevenir a persistência. Soluções EDR/XDR também devem detectar a execução de shellcode na memória e atividade anômala na API de serviços em nuvem.

Resposta

Se atividade maliciosa for detectada, os sistemas comprometidos devem ser isolados imediatamente para limitar o movimento lateral e a exfiltração de credenciais. Investigadores devem examinar atalhos de navegador e chaves de registro em busca de mecanismos de persistência. A atividade do Google Cloud Platform e GitHub também deve ser revisada para detectar contas de serviço não autorizadas, tokens ou conexões que correspondam aos padrões C2 identificados.

Fluxo de Ataque

Detecções

Pontos de Persistência Possíveis [ASEPs – Software/NTUSER Hive] (via registry_event)

Equipe SOC Prime
14 Ago 2026

LOLBAS WScript / CScript (via process_creation)

Equipe SOC Prime
14 Ago 2026

Binário / Scripts Suspeitos em Local de Inicialização Automática (via file_event)

Equipe SOC Prime
14 Ago 2026

Possível Atividade de Comando e Controle do Google (via proxy)

Equipe SOC Prime
14 Ago 2026

Possível Serviço de DNS Dinâmico Foi Contatado (via dns)

Equipe SOC Prime
14 Ago 2026

IOCs (HashSha256) para detectar: PATCHCORD: Novo cluster de malware mira telecomunicações afegãs e infraestrutura crítica do sul da Ásia

Regras AI do SOC Prime
14 Ago 2026

IOCs (SourceIP) para detectar: PATCHCORD: Novo cluster de malware mira telecomunicações afegãs e infraestrutura crítica do sul da Ásia

Regras AI do SOC Prime
14 Ago 2026

IOCs (DestinationIP) para detectar: PATCHCORD: Novo cluster de malware mira telecomunicações afegãs e infraestrutura crítica do sul da Ásia

Regras AI do SOC Prime
14 Ago 2026

Comunicações C2 do PATCHCORD e SHEETCORD [Conexão de Rede do Windows]

Regras AI do SOC Prime
14 Ago 2026

Detecção de Indicadores de Comunicação C2 do PATCHCORD [Windows Sysmon]

Regras AI do SOC Prime
14 Ago 2026

Detectar Persistência no Registro Relacionada aos Implantes PATCHCORD e SHEETCORD [Evento do Registro do Windows]

Regras AI do SOC Prime
14 Ago 2026

Detecção do Implante PATCHCORD e Execução de Shellcode na Memória [Criação de Processo do Windows]

Regras AI do SOC Prime
14 Ago 2026

Execução de Simulação

Pré-requisito: O Check de Telemetria & Baseline Pré-vôo deve ter passado.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.

  • Narrativa de Ataque & Comandos: Um adversário obteve acesso inicial a uma estação de trabalho e lançou um implante especializado chamado TMS_AfghanTelecom.exe em um diretório gravável pelo usuário. Para evadir o antivírus baseado em arquivo padrão, o atacante executa o implante usando parâmetros de linha de comando específicos que instruem o binário a carregar reflexivamente o shellcode diretamente na memória, evitando a análise baseada em disco. Esta linha de comando específica (Execução de shellcode na memória) é um artefato conhecido desta família de malware.

  • Script de Teste de Regressão:

    # Script de Simulação para Validação de Detecção do PATCHCORD
    # Este script cria um arquivo fictício para simular o implante e executa-o com as strings alvo.
    
    $workDir = "$env:TEMPPatchcordSim"
    if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir }
    
    $implantName = "TMS_AfghanTelecom.exe"
    $implantPath = Join-Path $workDir $implantName
    
    # Cria um executável fictício (usando uma ferramenta do sistema renomeada para segurança na simulação)
    Copy-Item "C:WindowsSystem32cmd.exe" $implantPath
    
    # Execute o 'implante' com as strings específicas definidas na regra Sigma
    Write-Host "[!] Executando implante simulado PATCHCORD..." -ForegroundColor Red
    Start-Process -FilePath $implantPath -ArgumentList "PATCHCORD main execution flow --mode 'In-memory shellcode execution' --target 'Remote shell execution'" -Wait
    
    Write-Host "[+] Simulação completa. Verifique o SIEM para alertas." -ForegroundColor Green
  • Comandos de Limpeza:

    # Script de Limpeza
    $workDir = "$env:TEMPPatchcordSim"
    if (Test-Path $workDir) {
        Remove-Item -Recurse -Force $workDir
        Write-Host "[+] Limpeza bem-sucedida: Dirétório de implante simulado removido." -ForegroundColor Cyan
    }