文章总结: APT36组织(透明部落)针对阿富汗电信和印度关键基础设施发起新攻击,使用此前未记录的patchcord和sheetcord后门。patchcord通过虚假VPN和电信管理工具传播,利用浏览器快捷方式劫持持久化;sheetcord使用GoogleSheets进行C2通信。攻击者还使用开源C2框架和AI辅助工具,活动自2026年3月起持续,目标包括能源部门。 综合评分: 83 文章分类: 恶意软件,威胁情报,漏洞分析,红队,渗透测试
新型 PATCHCORD 后门攻击阿富汗电信和印度关键基础设施
Rhinoer Rhinoer
犀牛安全
2026年8月20日 00:00 北京
在小说阅读器读本章
去阅读
阿富汗电信运营商和南亚关键基础设施组织已成为一项新的持续行动的目标,该行动旨在引入一种以前未被记录的后门程序,称为PATCHCORD。
根据Acronis 威胁研究部门 (TRU)的说法,该后门是一个编译后的 C/C++ 植入程序,通过特定行业的诱饵进行传播,包括冒充阿富汗电信 (AFTEL) 的虚假 VPN 安装程序和电信管理工具。
对攻击者基础设施的分析还发现了另一个基于 Go 语言的后门程序SHEETCORD,该程序利用 Google Sheets 进行命令与控制 (C2) 通信。该恶意软件被发现通过一个冒充印度国家信息中心 (NIC) 的域名进行传播。
研究人员 Darrel Virtusio、Santiago Pontiroli 和 Subhajeet Singha 在一份与 The Hacker News 分享的报告中表示:“该活动的架构以一个 C2 服务器为中心,该服务器关联了多个域,包括冒充阿富汗电信运营商的域和一个被劫持的合法医疗保健域。”
经评估,该活动是由与巴基斯坦结盟的威胁组织APT36(又名 Transparent Tribe)所为,置信度中等,理由是目标模式、恶意软件相似性、共享基础设施和操作技巧存在重叠。
首先是一个名为“Telecom_TMS.zip”的 ZIP 压缩包,其中包含一个 Inno Setup 安装程序(“TMS_AfghanTelecom.exe”),该程序负责安装 PATCHCORD。TMS 是Transport Management System(运输管理系统)的缩写,是阿富汗电信(一家国有电信公司)用于跟踪公司车辆和运输请求的内部系统。
执行后,该后门会隐藏其控制台窗口,通过劫持与 Google Chrome、Microsoft Edge 和 Mozilla Firefox 关联的浏览器快捷方式来建立持久性(在检查自身是否以提升的权限运行之后),获取主机的指纹信息,并向其 C2 服务器(“46.30.188[.]13”)注册以接收任务命令,从而实现以下功能:
- 调整 C2 信标间隔
- 枚举所有正在运行的进程
- 对从 C2 服务器接收的 shellcode 有效载荷进行解码和解密,并在内存中执行它。
- 通过“cmd.exe”执行任意命令
- 提供对浏览器快捷方式劫持持久机制的交互式控制
Acronis公司表示:“当通过被劫持的浏览器快捷方式启动时,它会先透明地启动合法的浏览器,然后在后台继续执行,从而在保持持久性的同时,保留预期的用户体验。否则,它会直接执行其主要功能。”
该植入程序还会检查“HKCU\Software\Microsoft\Windows\CurrentVersion\Run”下是否存在名为“BeaconBrowserHijack”的Windows注册表值。如果该值已存在,则会跳过快捷方式劫持过程,并假定系统已被入侵。
如果情况并非如此,它会将自己的可执行路径写入 Windows 注册表项,并在重启后保持持久性,以便在当前用户登录 Windows 时激活浏览器快捷方式劫持例程。
对被攻击基础设施的进一步检查发现了一项针对印度政府 IT 网络的活动,其中包括一个模仿 NIC(“nic-support[.]site”)的虚假网站,用于部署 SHEETCORD,该 SHEETCORD 结合了SHEETCREEP中的功能和 PATCHCORD 中包含的功能。
该后门程序通过 PowerShell 而不是“cmd.exe”实现远程命令执行功能,收集基本主机信息,并使用 Windows 启动文件夹通过 Visual Basic 脚本建立持久性,集成 PATCHCORD 的浏览器快捷方式劫持机制,以攻击 Brave、Opera 和 Vivaldi 等浏览器,并使用 Google Sheets API 进行 C2 通信。
据称,攻击者至少从 2026 年 3 月起就开始使用 PATCHCORD,其中一次攻击的目标是印度的能源部门,攻击的后门程序采用了反分析和反调试技术来规避检测。
此外,与该攻击者关联的暴露的暂存服务器提供了有关其不断演变的攻击工具包的见解,包括开源 C2 框架(如antnium、GateSentinel和SuperShell) 、 CVE-2024-6387漏洞利用程序、人工智能辅助恶意软件项目以及特定于攻击活动的文件。
其中一个人工智能辅助项目是 HACKERAI C2,它与 PATCHCORD 和 SHEETCORD 有重叠之处,但使用 GitHub Gists 进行 C2,并为任务和数据外泄实现了专门的上传和下载功能。
Acronis公司表示:“此次行动反映了透明部落近期行动的演变。虽然该组织历来专注于印度及更广泛的南亚地区的政府、军事和外交机构,但我们的调查发现,他们目前更加侧重于阿富汗电信运营商以及政府、国防和能源机构。”
“此次攻击活动结合了三个此前未被记录的恶意软件家族,以及使用 Google Sheets 和 GitHub Gists 进行 C2 通信,表明该组织在目标优先级和作战技巧方面都在不断演变。”
信息来源:ThehackerNews
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:犀牛安全 Rhinoer Rhinoer《新型 PATCHCORD 后门攻击阿富汗电信和印度关键基础设施》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论