PATCHCORD : Nouveau cluster de logiciels malveillants cible les télécoms afghans et l’infrastructure critique sud-asiatique
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Une campagne en cours déploie des familles de logiciels malveillants sur mesure, y compris PATCHCORD et SHEETCORD, contre les fournisseurs de télécommunications et les infrastructures critiques en Asie du Sud. L’activité implique des implants personnalisés en C/C++ et Go qui utilisent plusieurs méthodes de commande et de contrôle, y compris Google Sheets et GitHub Gists. La campagne démontre une évolution continue à la fois dans le ciblage et les tactiques opérationnelles.
Enquête
L’unité de recherche sur les menaces d’Acronis a découvert la campagne après avoir analysé une archive ZIP suspecte contenant un installateur Inno Setup malveillant. L’exploration de l’infrastructure C2 associée a révélé plusieurs familles de logiciels malveillants, dont PATCHCORD, SHEETCORD, et HACKERAI C2, ainsi qu’un serveur de mise en scène exposé contenant les outils de l’opérateur. Les chercheurs ont lié l’activité au cluster APT36 en se basant sur les schémas de ciblage et l’infrastructure partagée.
Atténuation
Les organisations doivent prioriser la correction d’OpenSSH pour traiter regreSSHion, suivi comme CVE-2024-6387, et surveiller les modifications non autorisées des clés de démarrage du registre. L’application de contrôles autour de l’intégrité des raccourcis de navigateur et la détection de l’exécution suspecte de VBScript peuvent aider à prévenir la persistance. Les solutions EDR/XDR doivent également détecter l’exécution de code shell en mémoire et l’activité API de service cloud anormale.
Réponse
Si une activité malveillante est détectée, les systèmes compromis doivent être immédiatement isolés pour limiter les mouvements latéraux et l’exfiltration d’identifiants. Les enquêteurs doivent examiner les raccourcis de navigateur et les clés de registre pour les mécanismes de persistance. L’activité sur Google Cloud Platform et GitHub doit également être revue pour repérer tout compte de service non autorisé, jetons, ou connexions correspondant aux schémas C2 identifiés.
Flux d’Attaque
Détections
Points possibles de persistance [ASEPs – Hive Software/NTUSER] (via registry_event)
LOLBAS WScript / CScript (via process_creation)
Binaire suspect / Scripts dans l’emplacement de démarrage automatique (via file_event)
Activité possible Google de commande et de contrôle (via proxy)
Service DNS dynamique contacté possible (via dns)
IOC (HashSha256) à détecter : PATCHCORD : Nouveau cluster de logiciels malveillants ciblant les télécommunications afghanes et les infrastructures critiques sud-asiatiques
IOC (SourceIP) à détecter : PATCHCORD : Nouveau cluster de logiciels malveillants ciblant les télécommunications afghanes et les infrastructures critiques sud-asiatiques
IOC (DestinationIP) à détecter : PATCHCORD : Nouveau cluster de logiciels malveillants ciblant les télécommunications afghanes et les infrastructures critiques sud-asiatiques
Communications C2 de PATCHCORD et SHEETCORD [Connexion réseau Windows]
Détection des indicateurs de communication C2 de PATCHCORD [Windows Sysmon]
Détecter la persistance dans le registre liée aux implants PATCHCORD et SHEETCORD [Événement du registre Windows]
Détection de l’implant PATCHCORD et exécution de code shell en mémoire [Création de processus Windows]
Exécution de simulation
Prérequis : La vérification pré-vol de la télémétrie et du calibrage doit être réussie.
Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et vise à générer la télémétrie exacte attendue par la logique de détection. Les exemples abstraits ou non liés entraîneront une erreur de diagnostic.
-
Narratif & Commandes de l’attaque : Un adversaire a obtenu un accès initial à un poste de travail et a déposé un implant spécialisé nommé
TMS_AfghanTelecom.exedans un répertoire accessible en écriture par l’utilisateur. Pour échapper à l’antivirus basé sur les fichiers standard, l’attaquant exécute l’implant en utilisant des paramètres de ligne de commande spécifiques qui ordonnent au binaire de charger en mémoire du code shell réflexif, contournant ainsi la numérisation basée sur les disques. Cette ligne de commande spécifique (Exécution de code shell en mémoire) est un artéfact connu de cette famille de logiciels malveillants. -
Script de test de régression :
# Script de simulation pour la validation de la détection PATCHCORD # Ce script crée un fichier factice pour simuler l'implant et l'exécute avec les chaînes cibles. $workDir = "$env:TEMPPatchcordSim" if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir } $implantName = "TMS_AfghanTelecom.exe" $implantPath = Join-Path $workDir $implantName # Créer un exécutable factice (en utilisant un outil système renommé pour la sécurité de la simulation) Copy-Item "C:WindowsSystem32cmd.exe" $implantPath # Exécuter l'« implant » avec les chaînes spécifiques définies dans la règle Sigma Write-Host "[!] Exécution de l'implant simulé PATCHCORD..." -ForegroundColor Red Start-Process -FilePath $implantPath -ArgumentList "PATCHCORD main execution flow --mode 'In-memory shellcode execution' --target 'Remote shell execution'" -Wait Write-Host "[+] Simulation complète. Vérifiez les alertes dans le SIEM." -ForegroundColor Green -
Commandes de nettoyage :
# Script de nettoyage $workDir = "$env:TEMPPatchcordSim" if (Test-Path $workDir) { Remove-Item -Recurse -Force $workDir Write-Host "[+] Nettoyage réussi : répertoire de l'implant simulé supprimé." -ForegroundColor Cyan }