PATCHCORD: импланты атакуют телеком и критическую инфраструктуру Южной Азии

Эксперты по кибербезопасности выявили новую вредоносную кампанию, получившую название PATCHCORD, которая нацелена на афганских телекоммуникационных провайдеров, а также на правительственные, оборонные, энергетические организации и организации критической инфраструктуры Южной Азии. Первоначальная доставка осуществляется с использованием фишинговых приманок, специфичных для конкретного сектора, включая вредоносные установщики Inno Setup, имитирующие Afghan Telecom, National Informatics Centre Индии и обновление Ministry of Defence Индии.

Основной имплантат PATCHCORD и его возможности

Основным полезным грузом PATCHCORD является 64-битный имплантат для Windows, написанный на C/C++, который доставляется через файл TMS_AfghanTelecom.exe. Связанная инфраструктура включает домен appstoore[.]solutions и несколько доменов имперсонации, разрешающихся на IP-адрес 46.30.188[.]13.

Имплантат идентифицирует зараженный хост, регистрируется на управляющем сервере (C2) через HTTP на TCP-порту 8080, получает уникальный идентификатор клиента UUID и периодически опрашивает конечную точку /api.jsp на наличие новых команд. Среди поддерживаемых функций:

  • Перечисление процессов
  • Выполнение удаленных команд
  • Выполнение shellcode в памяти
  • Управление ярлыками браузера

Shellcode декодируется из Base64, расшифровывается с помощью XOR, выделяется с помощью VirtualAlloc, помечается как исполняемый с помощью VirtualProtect и запускается в новом потоке без записи на диск.

Механизм закрепления через ярлыки браузеров

PATCHCORD обеспечивает закрепление в системе путем перехвата ярлыков браузеров Microsoft Edge, Google Chrome и Mozilla Firefox, расположенных на рабочем столе, панели задач, в разделе Quick Launch и в меню Start. Вредоносное ПО создает резервную копию оригинальных ярлыков, изменяет их для запуска вредоносного ПО, а затем запускает легитимный браузер, чтобы скрыть факт компрометации.

Сопутствующие вредоносные программы: SHEETCORD и HACKERAI

Помимо основного имплантата, исследователи обнаружили связанный Go-имплант SHEETCORD, распространяемый через инфраструктуру nic-support[.]site. Он выполняет команды через PowerShell, собирает информацию о хосте и обеспечивает закрепление с помощью VBScript в папке автозагрузки и ключа реестра Run. SHEETCORD также перехватывает ярлыки для шести браузеров: Chrome, Firefox, Edge, Brave, Opera и Vivaldi.

Для управления используется нестандартный канал: C2 SHEETCORD взаимодействует с API Google Sheets, применяя жестко закодированные учетные данные сервисного аккаунта Google Cloud и вкладки таблиц для каждой жертвы. Такой подход позволяет злоумышленникам обмениваться задачами и данными, маскируя трафик под легитимные обращения к облачным сервисам Google.

Отдельный связанный модуль HACKERAI C2 Agent использует GitHub Gists для получения задач и эксфильтрации данных. Он также обеспечивает обнаружение системы, выполнение команд и перехват ярлыков браузера.

Противодействие анализу и дополнительный инструментарий

Одна из вариаций PATCHCORD включает проверки на антианализ, направленные на выявление виртуализации, отладки, низкого уровня ресурсов, инструментов анализа, подозрительных процессов и автоматизированного поведения пользователя. При обнаружении подобных признаков вредонос реагирует случайными задержками, чтобы затруднить динамический анализ.

На открытом сервере для подготовки (staging server) были обнаружены приманки кампании, пользовательские слушатели, SuperShell, Metasploit, инструменты для сбора учетных записей (credential harvesting) и средства эксплуатации для уязвимостей CVE-2024-6387 (regreSSHion) и CVE-2021-4034 (PwnKit).

Атрибуция и возможная связь с APT36

Активность с умеренной уверенностью перекрывается с группировкой APT36 (также известной как Transparent Tribe) или связанным с Пакистаном актором. Вывод основан на целях, используемом инструментарии, инфраструктуре и сходстве C2-серверов на базе Google Sheets.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: