PATCHCORD: Новий кластер зловмисного програмного забезпечення націлюється на афганський телеком та критично важливу інфраструктуру Південної Азії
Detection stack
- AIDR
- Alert
- ETL
- Query
Зведення
Триваюча кампанія впроваджує спеціальні сімейства зловмисного ПЗ, включаючи PATCHCORD та SHEETCORD, проти телекомунікаційних провайдерів та критичної інфраструктури Південної Азії. Діяльність включає кастомні імпланти на базі C/C++ та Go, які використовують кілька методів командного і контрольного управління, зокрема, Google Sheets та GitHub Gists. Кампанія демонструє постійний розвиток у навціленні та оперативній майстерності.
Розслідування
Оперативний підрозділ Acronis за дослідженням загроз виявив кампанію після аналізу підозрілого ZIP-архіву, що містив шкідливу інсталяційну програму Inno Setup. Аналіз пов’язаних C2 інфраструктур показав кілька сімейств зловмисного ПЗ, включаючи PATCHCORD, SHEETCORD і HACKERAI C2, а також відкритий сервер інсценування, що містив набір інструментів оператора. Дослідники пов’язали цю діяльність з кластером APT36 на основі моделей націлювання і спільної інфраструктури.
Запобіжні заходи
Організації повинні приділити пріоритетну увагу оновленню OpenSSH для усунення регресії, відстежуваної як CVE-2024-6387, і контролювати несанкціоновані зміни ключів реєстру Run. Забезпечення контролю над інтегритетом ярликів браузера і виявлення підозрілої реалізації VBScript може допомогти запобігти збереженню наполегливості. Рішення EDR/XDR також повинні виявляти виконання коду в пам’яті і аномальну активність API хмарних сервісів.
Відповідь
Якщо виявлено зловмисну активність, компрометовані системи повинні бути ізольовані негайно для обмеження латерального переміщення і ексфільтрації облікових даних. Дослідники повинні перевірити ярлики браузеру та ключі реєстру на предмет механізмів збереження. Платформа Google Cloud і активність GitHub також повинні бути переглянуті на предмет несанкціонованих облікових записів служб, токенів або з’єднань, що відповідають виявленим шаблонам C2.
Потік Атаки
Виявлення
Можливі точки збереження [ASEPs – Software/NTUSER Hive] (через подію реєстру)
LOLBAS WScript / CScript (через створення процесу)
Підозрілі двійкові файли / скрипти в локації автозапуску (через подію файлу)
Можлива активність утиліти командного управління Google (через проксі)
Можливо, було звернення до служби динамічного DNS (через dns)
IOC (HashSha256) для виявлення: PATCHCORD: Нова кластерна зловмисна програма атакує афганські телекомунікаційні та південноазійські критичні інфраструктури
IOC (SourceIP) для виявлення: PATCHCORD: Нова кластерна зловмисна програма атакує афганські телекомунікаційні та південноазійські критичні інфраструктури
IOC (DestinationIP) для виявлення: PATCHCORD: Нова кластерна зловмисна програма атакує афганські телекомунікаційні та південноазійські критичні інфраструктури
PATCHCORD та SHEETCORD C2 комунікації [Windows мережеве з’єднання]
Виявлення індикаторів комунікації PATCHCORD C2 [Windows Sysmon]
Виявлення збереженості в реєстрі, пов’язане з імплантатами PATCHCORD та SHEETCORD [Подія реєстру Windows]
Виявлення імплантату PATCHCORD та виконання шела в пам’яті [Створення процесу Windows]
Виконання симуляції
Попередня умова: перевірка телеметрії та попередньої установки повинна бути пройдена.
Обґрунтування: цей розділ детально описує точне виконання методики супротивника (TTP), розробленої для запуску правила виявлення. Команди та наратив повинні безпосередньо відображати ідентифіковані TTP та прагнути генерувати саме ту телеметрию, на яку розраховує логіка виявлення. Абстракція або не пов’язані приклади призведуть до помилкової діагностики.
-
Наратив атаки та команди: Зловмисник отримав початковий доступ до робочої станції і встановив спеціалізований імплантат під назвою
TMS_AfghanTelecom.exeв каталог з правами запису для користувача. Щоб ухилитися від стандартного антивірусу на основі файлів, нападник виконує імплантат з використанням специфічних параметрів командного рядка, які інструктують двійковий файл відображати завантаження параметрів безпосередньо в пам’ять, уникаючи аналізу на основі диску. Ця специфічна командна строка (виконання шела в пам'яті) є відомим артефактом цього сімейства зловмисного ПЗ. -
Скрипт тестування регресії:
# Скрипт симуляції для перевірки виявлення PATCHCORD # Цей скрипт створює фіктивний файл, щоб імітувати імплантат, та виконує його з цільовими рядками. $workDir = "$env:TEMPPatchcordSim" if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir } $implantName = "TMS_AfghanTelecom.exe" $implantPath = Join-Path $workDir $implantName # Створити фіктивний виконуваний файл (використовуючи перейменований системний інструмент для безпеки симуляції) Copy-Item "C:WindowsSystem32cmd.exe" $implantPath # Виконати 'імплантат' зі специфічними рядками, визначеними в правилі Sigma Write-Host "[!] Виконання симульованого імплантату PATCHCORD..." -ForegroundColor Red Start-Process -FilePath $implantPath -ArgumentList "PATCHCORD основний потік виконання --режим 'виконання шела в пам'яті' --ціль 'віддалене виконання шела'" -Wait Write-Host "[+] Симуляція завершена. Перевірте SIEM на наявність попереджень." -ForegroundColor Green -
Команди очищення:
# Скрипт очищення $workDir = "$env:TEMPPatchcordSim" if (Test-Path $workDir) { Remove-Item -Recurse -Force $workDir Write-Host "[+] Очищення успішне: видалено каталог симульованого імплантату." -ForegroundColor Cyan }