PATCHCORD: Nuovo cluster di malware prende di mira le telecomunicazioni afghane e le infrastrutture critiche del Sud Asia
Detection stack
- AIDR
- Alert
- ETL
- Query
Riassunto
Una campagna in corso sta distribuendo famiglie di malware personalizzati, tra cui PATCHCORD e SHEETCORD, contro fornitori di telecomunicazioni e infrastrutture critiche nel Sud Asia. L’attività coinvolge impianti personalizzati basati su C/C++ e Go che utilizzano diversi metodi di comando e controllo, inclusi Google Sheets e GitHub Gists. La campagna dimostra una continua evoluzione sia nel targeting che nel mestiere operativo.
Indagine
L’Acronis Threat Research Unit ha scoperto la campagna dopo aver analizzato un archivio ZIP sospetto contenente un installatore maligno di Inno Setup. Approfondendo l’infrastruttura C2 associata, sono state scoperte diverse famiglie di malware, tra cui PATCHCORD, SHEETCORD e HACKERAI C2, insieme a un server di staging esposto contenente il toolkit dell’operatore. I ricercatori hanno collegato l’attività al cluster APT36 basandosi su modelli di targeting e infrastruttura condivisa.
Mitigazione
Le organizzazioni dovrebbero dare priorità alla patching di OpenSSH per affrontare regreSSHion, tracciato come CVE-2024-6387, e monitorare per modifiche non autorizzate alle chiavi Run del registro. Applicare controlli sull’integrità delle scorciatoie del browser e rilevare esecuzioni sospette di VBScript può aiutare a prevenire la persistenza. Le soluzioni EDR/XDR dovrebbero anche rilevare l’esecuzione di shellcode in memoria e attività anomale delle API dei servizi cloud.
Risposta
Se viene rilevata attività dannosa, i sistemi compromessi dovrebbero essere isolati immediatamente per limitare il movimento laterale e l’esfiltrazione delle credenziali. Gli investigatori dovrebbero esaminare le scorciatoie del browser e le chiavi di registro per i meccanismi di persistenza. Dovrebbe essere anche rivista l’attività su Google Cloud Platform e GitHub per account di servizio, token o connessioni non autorizzate che corrispondono ai modelli C2 identificati.
Flusso di Attacco
Rilevamenti
Punti di persistenza possibili [ASEPs – Software/NTUSER Hive] (via registry_event)
LOLBAS WScript / CScript (via process_creation)
Binari/Script sospetti in posizione di avvio automatico (via file_event)
Attività possibile di Google Command and Control Utility (via proxy)
È stato contattato un possibile servizio DNS dinamico (via dns)
IOC (HashSha256) per rilevare: PATCHCORD: Nuovo cluster di malware mira a telecom afghane e infrastrutture critiche sudasiatiche
IOC (SourceIP) per rilevare: PATCHCORD: Nuovo cluster di malware mira a telecom afghane e infrastrutture critiche sudasiatiche
IOC (DestinationIP) per rilevare: PATCHCORD: Nuovo cluster di malware mira a telecom afghane e infrastrutture critiche sudasiatiche
Comunicazioni C2 di PATCHCORD e SHEETCORD [Connessione di rete Windows]
Rilevamento degli indicatori di comunicazione C2 di PATCHCORD [Windows Sysmon]
Rileva persistenza nel registro relativa agli impianti PATCHCORD e SHEETCORD [Evento registro Windows]
Rilevamento dell’impianto PATCHCORD e dell’esecuzione di shellcode in memoria [Creazione processo Windows]
Esecuzione della Simulazione
Prerequisito: Il controllo iniziale di Telemetria & Baseline deve essere superato.
Motivazione: Questa sezione descrive l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrativa DEVONO riflettere direttamente le TTP identificate e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.
-
Narrativa & Comandi di Attacco: Un avversario ha ottenuto accesso iniziale a una postazione di lavoro e ha rilasciato un impianto specializzato chiamato
TMS_AfghanTelecom.exein una directory scrivibile dall’utente. Per evitare l’antivirus standard basato su file, l’attaccante esegue l’impianto usando parametri della riga di comando specifici che istruiscono il binario a caricare riflessivamente lo shellcode direttamente in memoria, bypassando la scansione basata su disco. Questa specifica riga di comando (Esecuzione di shellcode in memoria) è un artefatto noto di questa famiglia di malware. -
Script di Test di Regressione:
# Script di Simulazione per la Validazione del Rilevamento PATCHCORD # Questo script crea un file fittizio per simulare l'impianto e lo esegue con le stringhe target. $workDir = "$env:TEMPPatchcordSim" if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir } $implantName = "TMS_AfghanTelecom.exe" $implantPath = Join-Path $workDir $implantName # Creare un eseguibile fittizio (usando uno strumento di sistema rinominato per sicurezza nella simulazione) Copy-Item "C:WindowsSystem32cmd.exe" $implantPath # Eseguire l''impianto' con le stringhe specifiche definite nella regola Sigma Write-Host "[!] Esecuzione dell'impianto PATCHCORD simulato..." -ForegroundColor Red Start-Process -FilePath $implantPath -ArgumentList "PATCHCORD main execution flow --mode 'In-memory shellcode execution' --target 'Remote shell execution'" -Wait Write-Host "[+] Simulazione completata. Controlla SIEM per gli avvisi." -ForegroundColor Green -
Comandi di Ripristino:
# Script di Pulizia $workDir = "$env:TEMPPatchcordSim" if (Test-Path $workDir) { Remove-Item -Recurse -Force $workDir Write-Host "[+] Pulizia avvenuta con successo: Rimossa la directory dell'impianto simulato." -ForegroundColor Cyan }