SOC Prime Bias: Critical

17 Aug 2026 06:35 UTC

PATCHCORD : Nouveau cluster de logiciels malveillants cible les télécoms afghans et l’infrastructure critique sud-asiatique

Author Photo
SOC Prime Team linkedin icon Suivre
PATCHCORD : Nouveau cluster de logiciels malveillants cible les télécoms afghans et l’infrastructure critique sud-asiatique
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Une campagne en cours déploie des familles de logiciels malveillants sur mesure, y compris PATCHCORD et SHEETCORD, contre les fournisseurs de télécommunications et les infrastructures critiques en Asie du Sud. L’activité implique des implants personnalisés en C/C++ et Go qui utilisent plusieurs méthodes de commande et de contrôle, y compris Google Sheets et GitHub Gists. La campagne démontre une évolution continue à la fois dans le ciblage et les tactiques opérationnelles.

Enquête

L’unité de recherche sur les menaces d’Acronis a découvert la campagne après avoir analysé une archive ZIP suspecte contenant un installateur Inno Setup malveillant. L’exploration de l’infrastructure C2 associée a révélé plusieurs familles de logiciels malveillants, dont PATCHCORD, SHEETCORD, et HACKERAI C2, ainsi qu’un serveur de mise en scène exposé contenant les outils de l’opérateur. Les chercheurs ont lié l’activité au cluster APT36 en se basant sur les schémas de ciblage et l’infrastructure partagée.

Atténuation

Les organisations doivent prioriser la correction d’OpenSSH pour traiter regreSSHion, suivi comme CVE-2024-6387, et surveiller les modifications non autorisées des clés de démarrage du registre. L’application de contrôles autour de l’intégrité des raccourcis de navigateur et la détection de l’exécution suspecte de VBScript peuvent aider à prévenir la persistance. Les solutions EDR/XDR doivent également détecter l’exécution de code shell en mémoire et l’activité API de service cloud anormale.

Réponse

Si une activité malveillante est détectée, les systèmes compromis doivent être immédiatement isolés pour limiter les mouvements latéraux et l’exfiltration d’identifiants. Les enquêteurs doivent examiner les raccourcis de navigateur et les clés de registre pour les mécanismes de persistance. L’activité sur Google Cloud Platform et GitHub doit également être revue pour repérer tout compte de service non autorisé, jetons, ou connexions correspondant aux schémas C2 identifiés.

Flux d’Attaque

Détections

Points possibles de persistance [ASEPs – Hive Software/NTUSER] (via registry_event)

Équipe SOC Prime
14 août 2026

LOLBAS WScript / CScript (via process_creation)

Équipe SOC Prime
14 août 2026

Binaire suspect / Scripts dans l’emplacement de démarrage automatique (via file_event)

Équipe SOC Prime
14 août 2026

Activité possible Google de commande et de contrôle (via proxy)

Équipe SOC Prime
14 août 2026

Service DNS dynamique contacté possible (via dns)

Équipe SOC Prime
14 août 2026

IOC (HashSha256) à détecter : PATCHCORD : Nouveau cluster de logiciels malveillants ciblant les télécommunications afghanes et les infrastructures critiques sud-asiatiques

Règles AI de SOC Prime
14 août 2026

IOC (SourceIP) à détecter : PATCHCORD : Nouveau cluster de logiciels malveillants ciblant les télécommunications afghanes et les infrastructures critiques sud-asiatiques

Règles AI de SOC Prime
14 août 2026

IOC (DestinationIP) à détecter : PATCHCORD : Nouveau cluster de logiciels malveillants ciblant les télécommunications afghanes et les infrastructures critiques sud-asiatiques

Règles AI de SOC Prime
14 août 2026

Communications C2 de PATCHCORD et SHEETCORD [Connexion réseau Windows]

Règles AI de SOC Prime
14 août 2026

Détection des indicateurs de communication C2 de PATCHCORD [Windows Sysmon]

Règles AI de SOC Prime
14 août 2026

Détecter la persistance dans le registre liée aux implants PATCHCORD et SHEETCORD [Événement du registre Windows]

Règles AI de SOC Prime
14 août 2026

Détection de l’implant PATCHCORD et exécution de code shell en mémoire [Création de processus Windows]

Règles AI de SOC Prime
14 août 2026

Exécution de simulation

Prérequis : La vérification pré-vol de la télémétrie et du calibrage doit être réussie.

Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et vise à générer la télémétrie exacte attendue par la logique de détection. Les exemples abstraits ou non liés entraîneront une erreur de diagnostic.

  • Narratif & Commandes de l’attaque : Un adversaire a obtenu un accès initial à un poste de travail et a déposé un implant spécialisé nommé TMS_AfghanTelecom.exe dans un répertoire accessible en écriture par l’utilisateur. Pour échapper à l’antivirus basé sur les fichiers standard, l’attaquant exécute l’implant en utilisant des paramètres de ligne de commande spécifiques qui ordonnent au binaire de charger en mémoire du code shell réflexif, contournant ainsi la numérisation basée sur les disques. Cette ligne de commande spécifique (Exécution de code shell en mémoire) est un artéfact connu de cette famille de logiciels malveillants.

  • Script de test de régression :

    # Script de simulation pour la validation de la détection PATCHCORD
    # Ce script crée un fichier factice pour simuler l'implant et l'exécute avec les chaînes cibles.
    
    $workDir = "$env:TEMPPatchcordSim"
    if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir }
    
    $implantName = "TMS_AfghanTelecom.exe"
    $implantPath = Join-Path $workDir $implantName
    
    # Créer un exécutable factice (en utilisant un outil système renommé pour la sécurité de la simulation)
    Copy-Item "C:WindowsSystem32cmd.exe" $implantPath
    
    # Exécuter l'« implant » avec les chaînes spécifiques définies dans la règle Sigma
    Write-Host "[!] Exécution de l'implant simulé PATCHCORD..." -ForegroundColor Red
    Start-Process -FilePath $implantPath -ArgumentList "PATCHCORD main execution flow --mode 'In-memory shellcode execution' --target 'Remote shell execution'" -Wait
    
    Write-Host "[+] Simulation complète. Vérifiez les alertes dans le SIEM." -ForegroundColor Green
  • Commandes de nettoyage :

    # Script de nettoyage
    $workDir = "$env:TEMPPatchcordSim"
    if (Test-Path $workDir) {
        Remove-Item -Recurse -Force $workDir
        Write-Host "[+] Nettoyage réussi : répertoire de l'implant simulé supprimé." -ForegroundColor Cyan
    }