SOC Prime Bias: Critical

17 Aug 2026 06:35 UTC

PATCHCORD: 아프간 통신과 남아시아 주요 인프라를 겨냥한 신규 멀웨어 클러스터

Author Photo
SOC Prime Team linkedin icon 팔로우
PATCHCORD: 아프간 통신과 남아시아 주요 인프라를 겨냥한 신규 멀웨어 클러스터
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

현재 진행 중인 캠페인이 남아시아의 통신 제공업체와 중요한 인프라를 대상으로 PATCHCORD와 SHEETCORD를 포함한 맞춤형 악성코드 패밀리를 배포하고 있습니다. 이 활동은 Google Sheets 및 GitHub Gists를 비롯한 여러 명령 및 제어 방법을 사용하는 맞춤형 C/C++ 및 Go 기반의 임플란트를 포함합니다. 이 캠페인은 타겟팅 및 운영 트레이드크래프트 모두에서 지속적인 진화를 보여주고 있습니다.

조사

Acronis 위협 연구팀은 악성 Inno Setup 설치 프로그램을 포함하는 의심스러운 ZIP 아카이브를 분석한 후 캠페인을 발견했습니다. 연결된 C2 인프라를 통해 피벗을 수행한 결과 PATCHCORD, SHEETCORD 및 HACKERAI C2를 포함한 몇 가지 악성코드 패밀리와, 운영자의 툴킷을 포함하는 노출된 스테이징 서버가 드러났습니다. 연구자들은 타겟팅 패턴과 공유 인프라를 바탕으로 이 활동을 APT36 클러스터에 연결했습니다.

완화

조직은 CVE-2024-6387로 추적되는 regreSSHion에 대처하기 위해 OpenSSH 패치를 우선시하고 레지스트리 실행 키에 대한 무단 수정 사항을 모니터링해야 합니다. 브라우저 바로가기 무결성에 대한 제어를 시행하고 의심스러운 VBScript 실행을 감지하면 지속성을 막을 수 있습니다. EDR/XDR 솔루션은 또한 메모리 내 쉘코드 실행 및 비정상적인 클라우드 서비스 API 활동을 감지해야 합니다.

대응

악성 활동이 감지되면, 감염된 시스템은 즉각적으로 분리되어 횡적 이동 및 자격 증명 유출을 제한해야 합니다. 조사자는 지속성 메커니즘을 위해 브라우저 바로가기 및 레지스트리 키를 검사해야 합니다. Google Cloud Platform 및 GitHub 활동 역시 무단 서비스 계정, 토큰, 또는 확인된 C2 패턴과 일치하는 연결에 대해 검토되어야 합니다.

공격 흐름

탐지

가능한 지속성 지점 [ASEPs – Software/NTUSER 하이브] (레지스트리 이벤트를 통해)

SOC Prime 팀
2026년 8월 14일

LOLBAS WScript / CScript (프로세스 생성 통해)

SOC Prime 팀
2026년 8월 14일

자동 시작 위치의 의심스러운 이진 파일 / 스크립트 (파일 이벤트를 통해)

SOC Prime 팀
2026년 8월 14일

가능한 Google 명령 및 제어 유틸리티 활동 (프록시를 통해)

SOC Prime 팀
2026년 8월 14일

동적 DNS 서비스에 접속 시도 (DNS를 통해)

SOC Prime 팀
2026년 8월 14일

IOCs (HashSha256) 탐지: PATCHCORD: 새로운 악성코드 클러스터가 아프간 통신 및 남아시아 주요 인프라를 대상으로 함

SOC Prime AI 규칙
2026년 8월 14일

IOCs (SourceIP) 탐지: PATCHCORD: 새로운 악성코드 클러스터가 아프간 통신 및 남아시아 주요 인프라를 대상으로 함

SOC Prime AI 규칙
2026년 8월 14일

IOCs (DestinationIP) 탐지: PATCHCORD: 새로운 악성코드 클러스터가 아프간 통신 및 남아시아 주요 인프라를 대상으로 함

SOC Prime AI 규칙
2026년 8월 14일

PATCHCORD와 SHEETCORD C2 통신 [Windows 네트워크 연결]

SOC Prime AI 규칙
2026년 8월 14일

PATCHCORD C2 통신 지표 탐지 [Windows Sysmon]

SOC Prime AI 규칙
2026년 8월 14일

PATCHCORD와 SHEETCORD 임플란트 관련 레지스트리 지속성 탐지 [Windows 레지스트리 이벤트]

SOC Prime AI 규칙
2026년 8월 14일

PATCHCORD 임플란트와 메모리 내 쉘코드 실행 탐지 [Windows 프로세스 생성]

SOC Prime AI 규칙
2026년 8월 14일

시뮬레이션 실행

전제조건: 텔레메트리 및 기준선 사전 비행 검사가 통과해야 합니다.

이유: 이 섹션은 탐지 규칙을 유발하기 위해 설계된 적의 기술(TTP)의 정밀한 실행을 자세히 설명합니다. 명령 및 서술은 식별된 TTP를 직접 반영해야 하며 탐지 논리에 의해 예상되는 정확한 텔레메트리를 생성하는 데 목표를 둡니다. 추상적이거나 관련이 없는 예는 오진을 초래할 것입니다.

  • 공격 서사 및 명령: 적이 작업 장치에 초기 접근을 얻고 TMS_AfghanTelecom.exe 라는 특수 임플란트를 사용자 쓰기 가능 디렉토리에 떨어뜨렸습니다. 표준 파일 기반 안티바이러스를 피하기 위해 공격자는 특정 명령줄 매개변수를 사용하여 바이너리가 디스크 기반 검색을 우회해 메모리에 직접 쉘코드를 반사적으로 로드하도록 명령합니다. 이 특정 명령줄 (메모리 내 쉘코드 실행)은 이 악성코드 패밀리의 알려진 아티팩트입니다.

  • 회귀 테스트 스크립트:

    # 포차드 탐지 검증을 위한 시뮬레이션 스크립트
    # 이 스크립트는 임플란트를 시뮬레이션하기 위해 더미 파일을 생성하고 지정된 문자열로 실행합니다.
    
    $workDir = "$env:TEMPPatchcordSim"
    if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir }
    
    $implantName = "TMS_AfghanTelecom.exe"
    $implantPath = Join-Path $workDir $implantName
    
    # 시뮬레이션 안전을 위해 이름을 변경한 시스템 도구를 사용하여 더미 실행 파일 생성
    Copy-Item "C:WindowsSystem32cmd.exe" $implantPath
    
    # 시그마 규칙에 정의된 특정 문자열로 '임플란트' 실행
    Write-Host "[!] 시뮬레이션된 PATCHCORD 임플란트 실행 중..." -ForegroundColor Red
    Start-Process -FilePath $implantPath -ArgumentList "PATCHCORD main execution flow --mode '메모리 내 쉘코드 실행' --target '원격 쉘 실행'" -Wait
    
    Write-Host "[+] 시뮬레이션 완료. SIEM에서 경고 확인." -ForegroundColor Green
  • 정리 명령:

    # 정리 스크립트
    $workDir = "$env:TEMPPatchcordSim"
    if (Test-Path $workDir) {
        Remove-Item -Recurse -Force $workDir
        Write-Host "[+] 정리 성공: 시뮬레이션된 임플란트 디렉토리 제거 완료." -ForegroundColor Cyan
    }