SOC Prime Bias: Critical

17 Aug 2026 06:35 UTC

PATCHCORD: Nuovo cluster di malware prende di mira le telecomunicazioni afghane e le infrastrutture critiche del Sud Asia

Author Photo
SOC Prime Team linkedin icon Segui
PATCHCORD: Nuovo cluster di malware prende di mira le telecomunicazioni afghane e le infrastrutture critiche del Sud Asia
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riassunto

Una campagna in corso sta distribuendo famiglie di malware personalizzati, tra cui PATCHCORD e SHEETCORD, contro fornitori di telecomunicazioni e infrastrutture critiche nel Sud Asia. L’attività coinvolge impianti personalizzati basati su C/C++ e Go che utilizzano diversi metodi di comando e controllo, inclusi Google Sheets e GitHub Gists. La campagna dimostra una continua evoluzione sia nel targeting che nel mestiere operativo.

Indagine

L’Acronis Threat Research Unit ha scoperto la campagna dopo aver analizzato un archivio ZIP sospetto contenente un installatore maligno di Inno Setup. Approfondendo l’infrastruttura C2 associata, sono state scoperte diverse famiglie di malware, tra cui PATCHCORD, SHEETCORD e HACKERAI C2, insieme a un server di staging esposto contenente il toolkit dell’operatore. I ricercatori hanno collegato l’attività al cluster APT36 basandosi su modelli di targeting e infrastruttura condivisa.

Mitigazione

Le organizzazioni dovrebbero dare priorità alla patching di OpenSSH per affrontare regreSSHion, tracciato come CVE-2024-6387, e monitorare per modifiche non autorizzate alle chiavi Run del registro. Applicare controlli sull’integrità delle scorciatoie del browser e rilevare esecuzioni sospette di VBScript può aiutare a prevenire la persistenza. Le soluzioni EDR/XDR dovrebbero anche rilevare l’esecuzione di shellcode in memoria e attività anomale delle API dei servizi cloud.

Risposta

Se viene rilevata attività dannosa, i sistemi compromessi dovrebbero essere isolati immediatamente per limitare il movimento laterale e l’esfiltrazione delle credenziali. Gli investigatori dovrebbero esaminare le scorciatoie del browser e le chiavi di registro per i meccanismi di persistenza. Dovrebbe essere anche rivista l’attività su Google Cloud Platform e GitHub per account di servizio, token o connessioni non autorizzate che corrispondono ai modelli C2 identificati.

Flusso di Attacco

Rilevamenti

Punti di persistenza possibili [ASEPs – Software/NTUSER Hive] (via registry_event)

Squadra di SOC Prime
14 Ago 2026

LOLBAS WScript / CScript (via process_creation)

Squadra di SOC Prime
14 Ago 2026

Binari/Script sospetti in posizione di avvio automatico (via file_event)

Squadra di SOC Prime
14 Ago 2026

Attività possibile di Google Command and Control Utility (via proxy)

Squadra di SOC Prime
14 Ago 2026

È stato contattato un possibile servizio DNS dinamico (via dns)

Squadra di SOC Prime
14 Ago 2026

IOC (HashSha256) per rilevare: PATCHCORD: Nuovo cluster di malware mira a telecom afghane e infrastrutture critiche sudasiatiche

Regole AI di SOC Prime
14 Ago 2026

IOC (SourceIP) per rilevare: PATCHCORD: Nuovo cluster di malware mira a telecom afghane e infrastrutture critiche sudasiatiche

Regole AI di SOC Prime
14 Ago 2026

IOC (DestinationIP) per rilevare: PATCHCORD: Nuovo cluster di malware mira a telecom afghane e infrastrutture critiche sudasiatiche

Regole AI di SOC Prime
14 Ago 2026

Comunicazioni C2 di PATCHCORD e SHEETCORD [Connessione di rete Windows]

Regole AI di SOC Prime
14 Ago 2026

Rilevamento degli indicatori di comunicazione C2 di PATCHCORD [Windows Sysmon]

Regole AI di SOC Prime
14 Ago 2026

Rileva persistenza nel registro relativa agli impianti PATCHCORD e SHEETCORD [Evento registro Windows]

Regole AI di SOC Prime
14 Ago 2026

Rilevamento dell’impianto PATCHCORD e dell’esecuzione di shellcode in memoria [Creazione processo Windows]

Regole AI di SOC Prime
14 Ago 2026

Esecuzione della Simulazione

Prerequisito: Il controllo iniziale di Telemetria & Baseline deve essere superato.

Motivazione: Questa sezione descrive l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrativa DEVONO riflettere direttamente le TTP identificate e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.

  • Narrativa & Comandi di Attacco: Un avversario ha ottenuto accesso iniziale a una postazione di lavoro e ha rilasciato un impianto specializzato chiamato TMS_AfghanTelecom.exe in una directory scrivibile dall’utente. Per evitare l’antivirus standard basato su file, l’attaccante esegue l’impianto usando parametri della riga di comando specifici che istruiscono il binario a caricare riflessivamente lo shellcode direttamente in memoria, bypassando la scansione basata su disco. Questa specifica riga di comando (Esecuzione di shellcode in memoria) è un artefatto noto di questa famiglia di malware.

  • Script di Test di Regressione:

    # Script di Simulazione per la Validazione del Rilevamento PATCHCORD
    # Questo script crea un file fittizio per simulare l'impianto e lo esegue con le stringhe target.
    
    $workDir = "$env:TEMPPatchcordSim"
    if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir }
    
    $implantName = "TMS_AfghanTelecom.exe"
    $implantPath = Join-Path $workDir $implantName
    
    # Creare un eseguibile fittizio (usando uno strumento di sistema rinominato per sicurezza nella simulazione)
    Copy-Item "C:WindowsSystem32cmd.exe" $implantPath
    
    # Eseguire l''impianto' con le stringhe specifiche definite nella regola Sigma
    Write-Host "[!] Esecuzione dell'impianto PATCHCORD simulato..." -ForegroundColor Red
    Start-Process -FilePath $implantPath -ArgumentList "PATCHCORD main execution flow --mode 'In-memory shellcode execution' --target 'Remote shell execution'" -Wait
    
    Write-Host "[+] Simulazione completata. Controlla SIEM per gli avvisi." -ForegroundColor Green
  • Comandi di Ripristino:

    # Script di Pulizia
    $workDir = "$env:TEMPPatchcordSim"
    if (Test-Path $workDir) {
        Remove-Item -Recurse -Force $workDir
        Write-Host "[+] Pulizia avvenuta con successo: Rimossa la directory dell'impianto simulato." -ForegroundColor Cyan
    }