SOC Prime Bias: Critical

17 Aug 2026 06:35 UTC

PATCHCORD: Nuevo clúster de malware apunta a las telecomunicaciones afganas y la infraestructura crítica del sur de Asia

Author Photo
SOC Prime Team linkedin icon Seguir
PATCHCORD: Nuevo clúster de malware apunta a las telecomunicaciones afganas y la infraestructura crítica del sur de Asia
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Una campaña en curso está desplegando familias de malware personalizadas, incluidas PATCHCORD y SHEETCORD, contra proveedores de telecomunicaciones e infraestructura crítica en todo el sur de Asia. La actividad involucra implantes personalizados basados en C/C++ y Go que utilizan múltiples métodos de comando y control, incluidos Google Sheets y GitHub Gists. La campaña demuestra una continua evolución tanto en el direccionamiento como en las tácticas operativas.

Investigación

La Unidad de Investigación de Amenazas de Acronis descubrió la campaña después de analizar un archivo ZIP sospechoso que contenía un instalador malicioso Inno Setup. Pivotando a través de la infraestructura C2 asociada, se revelaron varias familias de malware, incluidas PATCHCORD, SHEETCORD y HACKERAI C2, junto con un servidor de preparación expuesto que contenía el conjunto de herramientas del operador. Los investigadores vincularon la actividad al grupo APT36 basándose en patrones de orientación e infraestructura compartida.

Mitigación

Las organizaciones deben priorizar la aplicación de parches para OpenSSH para abordar la vulnerabilidad regreSSHion, identificada como CVE-2024-6387, y monitorizar las modificaciones no autorizadas a las claves de ejecución del registro. Implementar controles sobre la integridad de los accesos directos del navegador y detectar la ejecución sospechosa de VBScript puede ayudar a prevenir la persistencia. Las soluciones EDR/XDR también deben detectar la ejecución de shellcode en memoria y actividad anómala de API de servicios en la nube.

Respuesta

Si se detecta actividad maliciosa, los sistemas comprometidos deben ser aislados de inmediato para limitar el movimiento lateral y la exfiltración de credenciales. Los investigadores deben examinar los accesos directos del navegador y las claves del registro en busca de mecanismos de persistencia. También se debe revisar la actividad de Google Cloud Platform y GitHub en busca de cuentas de servicio no autorizadas, tokens o conexiones que coincidan con los patrones C2 identificados.

Flujo de Ataque

Detecciones

Puntos de Persistencia Posibles [ASEPs – Software/Raíz NTUSER] (vía evento_registro)

Equipo de SOC Prime
14 de agosto de 2026

WScript/CScript de LOLBAS (vía creación_proceso)

Equipo de SOC Prime
14 de agosto de 2026

Binario/Escripts sospechosos en ubicación de inicio automático (vía evento_archivo)

Equipo de SOC Prime
14 de agosto de 2026

Posible Actividad de Comando y Control de Google (vía proxy)

Equipo de SOC Prime
14 de agosto de 2026

Posible Servicio de DNS Dinámico fue Contactado (vía dns)

Equipo de SOC Prime
14 de agosto de 2026

IOCs (HashSha256) para detectar: PATCHCORD: Nuevo grupo de malware apunta a telecomunicaciones afganas e infraestructura crítica del sur de Asia

Reglas de AI de SOC Prime
14 de agosto de 2026

IOCs (SourceIP) para detectar: PATCHCORD: Nuevo grupo de malware apunta a telecomunicaciones afganas e infraestructura crítica del sur de Asia

Reglas de AI de SOC Prime
14 de agosto de 2026

IOCs (DestinationIP) para detectar: PATCHCORD: Nuevo grupo de malware apunta a telecomunicaciones afganas e infraestructura crítica del sur de Asia

Reglas de AI de SOC Prime
14 de agosto de 2026

Comunicaciones C2 de PATCHCORD y SHEETCORD [Conexión de Red de Windows]

Reglas de AI de SOC Prime
14 de agosto de 2026

Detección de Indicadores de Comunicación C2 de PATCHCORD [Sysmon de Windows]

Reglas de AI de SOC Prime
14 de agosto de 2026

Detectar Persistencia en el Registro Relacionada con los Implantes PATCHCORD y SHEETCORD [Evento de Registro de Windows]

Reglas de AI de SOC Prime
14 de agosto de 2026

Detección de Implantación de PATCHCORD y Ejecución de Shellcode en Memoria [Creación de Proceso de Windows]

Reglas de AI de SOC Prime
14 de agosto de 2026

Ejecución de Simulación

Prerrequisito: La Comprobación Preliminar de Telemetría y Línea Base debe haber aprobado.

Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente las TTPs identificadas y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados pueden dar lugar a un diagnóstico erróneo.

  • Narrativa y Comandos del Ataque: Un adversario ha obtenido acceso inicial a una estación de trabajo y ha desplegado un implante especializado llamado TMS_AfghanTelecom.exe en un directorio escribible por el usuario. Para evadir el antivirus estándar basado en archivos, el atacante ejecuta el implante utilizando parámetros específicos de línea de comandos que instruyen al binario a cargar shellcode reflexivamente directamente en la memoria, pasando por alto el escaneo basado en disco. Esta línea de comandos específica (Ejecución de shellcode en memoria) es un artefacto conocido de esta familia de malware.

  • Script de Prueba de Regresión:

    # Script de Simulación para Validación de Detección de PATCHCORD
    # Este script crea un archivo ficticio para simular el implante y lo ejecuta con las cadenas objetivo.
    
    $workDir = "$env:TEMPPatchcordSim"
    if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir }
    
    $implantName = "TMS_AfghanTelecom.exe"
    $implantPath = Join-Path $workDir $implantName
    
    # Crear un ejecutable ficticio (usando una herramienta del sistema renombrada por seguridad de simulación)
    Copy-Item "C:WindowsSystem32cmd.exe" $implantPath
    
    # Ejecutar el 'implante' con las cadenas específicas definidas en la regla de Sigma
    Write-Host "[!] Ejecutando el implante simulado de PATCHCORD..." -ForegroundColor Red
    Start-Process -FilePath $implantPath -ArgumentList "PATCHCORD flujo principal de ejecución --mode 'Ejecución de shellcode en memoria' --target 'Ejecución remota de shell'" -Wait
    
    Write-Host "[+] Simulación completa. Verifique SIEM en busca de alertas." -ForegroundColor Green
  • Comandos de Limpieza:

    # Script de Limpieza
    $workDir = "$env:TEMPPatchcordSim"
    if (Test-Path $workDir) {
        Remove-Item -Recurse -Force $workDir
        Write-Host "[+] Limpieza exitosa: Se eliminó el directorio del implante simulado." -ForegroundColor Cyan
    }