کارزار تازهای در جنوب آسیا با انتشار درپشتی جدیدی به نام PATCHCORD، اپراتورهای مخابراتی افغانستان و بخشی از زیرساختهای حیاتی هند را هدف قرار داده است.
چکیده فنی حمله
واحد پژوهش تهدید آکرونیس (Acronis TRU) گزارش داده که PATCHCORD یک ایمپلنت کامپایلشده به زبان C/C++ است که از طریق طعمههای بخشمحور مانند نصبکنندههای جعلی VPN بهنام Afghan Telecom (AFTEL) و ابزارهای مدیریت مخابراتی توزیع میشود. تحلیل زیرساخت عامل تهدید، وجود یک درپشتی دیگر مبتنی بر Go به نام SHEETCORD را آشکار کرده که از Google Sheets API بهعنوان کانال فرمان و کنترل (C2) استفاده میکند.
پیشینه انتشار بدافزار
نقطه شروع کارزار یک فایل ZIP بهنام Telecom_TMS.zip است که درون آن یک نصبکننده Inno Setup با نام TMS_AfghanTelecom.exe قرار دارد. این نصبکننده خود را بهعنوان ابزار مدیریت حملونقل (TMS) جا میزند؛ سیستمی که اپراتور دولتی Afghan Telecom برای پیگیری درخواستهای وسایل نقلیه سازمانی استفاده میکند. اجرای فایل توسط قربانی منجر به نصب درپشتی بدون هشیارسازی کاربر میشود.
قابلیتهای فنی کلیدی PATCHCORD
- مخفیسازی پنجرهٔ کنسول بلافاصله پس از اجرا و ثبت اثرانگشت میزبان
- پایداری از طریق ربودن میانبر مرورگرها (Google Chrome، Microsoft Edge، Mozilla Firefox و در برخی نسخهها Brave، Opera و Vivaldi)
- ثبت و رجیستری با سرور C2 گزارششده:
46.30.188.13برای دریافت دستورات از راه دور - بارگذاری و اجرای shellcode در حافظه، فهرستبرداری از پردازشها و اجرای دستورات از طریق
cmd.exe - قابلیت تنظیم فاصلهٔ ارسال بیکنهای C2 و کنترل تعاملی مکانیزم ربودن میانبر
- بررسی وجود مقدار رجیستری
BeaconBrowserHijackدرHKCU\Software\Microsoft\Windows\CurrentVersion\Runو نوشتن مسیر اجرایی برای پایداری در صورت عدم وجود
وقتی درپشتی از طریق میانبر ربودهشده اجرا میشود، ابتدا مرورگر قانونی بهصورت شفاف اجرا شده و سپس بدافزار در پسزمینه به فعالیت ادامه میدهد؛ روشی که پایداری را بدون جلب توجه کاربر فراهم میکند.
SHEETCORD و کانال فرمانوکنترل مبتنی بر Google Sheets
تحلیلها نشان میدهد یکی از دامنههای مرتبط که تقلیدی از مرکز ملی اطلاعات هند (NIC) بوده برای توزیع درپشتی دیگری به نام SHEETCORD بهکار رفته است. این نمونه ترکیبی از قابلیتهای پیشین (SHEETCREEP) و ویژگیهای PATCHCORD است و از Google Sheets API بهعنوان کانال C2 بهره میبرد.
SHEETCORD اجرای دستورات از راه دور را از طریق PowerShell پیادهسازی میکند، اطلاعات پایه میزبان را جمعآوری مینماید و برای پایداری از پوشهٔ Startup ویندوز با استفاده از یک اسکریپت Visual Basic بهره میبرد. این خانواده بدافزاری مکانیزم ربودن میانبر را برای دامنهٔ بیشتری از مرورگرها توسعه داده است.
زیرساخت عامل تهدید و ارتباط احتمالی با APT36
آکرونیس گزارش میدهد زیرساخت کارزار حول یک سرور C2 واحد و چند دامنهٔ مرتبط میچرخد که برخیشان اپراتورهای مخابراتی افغانستان را تقلید میکنند؛ حتی یک دامنه مشروع در حوزه سلامت پیشتر ربوده شده بود. پژوهشگران با «اطمینان متوسط» عملیات را به عاملی همسو با پاکستان که به APT36 یا Transparent Tribe شناخته میشود نسبت دادهاند؛ استدلال مبتنی بر همپوشانی در الگوهای هدفگیری، شباهتهای بدافزاری، اشتراک زیرساخت و شیوههای عملیاتی است.
ابزارها و تکنیکهای بهکار گرفتهشده
علاوه بر PATCHCORD و SHEETCORD، تحلیلها استفاده از فریمورکهای متنباز C2 مانند antnium، GateSentinel و SuperShell، اکسپلویت مربوط به CVE-2024-6387 و پروژههای مبتنی بر هوش مصنوعی را نشان میدهد. نمونهای از این رویکرد، پروژهٔ HACKERAI C2 است که از سرویسهایی مانند GitHub Gists برای کانال C2 و آپلود/دانلود داده استفاده میکند.
نمونههای هدفگیری و زمانبندی
طبق گزارشها، PATCHCORD دستکم از مارس ۲۰۲۶ در حملات بهکار رفته است. یکی از نمونهها بخش انرژی هند را نشانه گرفته و شامل قابلیتهای ضد تحلیل و ضد دیباگ بوده است؛ تلاشی آشکار برای گریز از کشف و تحلیل امنیتی.
شاخصهای تهدید (IOCs)
- فایلهای مرتبط: Telecom_TMS.zip، TMS_AfghanTelecom.exe
- آدرس IP گزارششده برای C2:
46.30.188.13 - کلید رجیستری مورد استفاده برای پایداری:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run\BeaconBrowserHijack - آسیبپذیری مرتبط: CVE-2024-6387
توصیههای فوری برای دفاع
- مسدودسازی دامنهها و آدرسهای IP تقلیدی در دروازههای شبکه و فایروال
- محدودسازی و بررسی نصبکنندههای Inno Setup از منابع نامعتبر؛ آموزش کاربران در مواجهه با فیشینگ و طعمههای بخشمحور
- کنترل مکانیزمهای پایداری مانند میانبرهای مرورگر و مقادیر رجیستری مرتبط
- استقرار راهکارهای EDR با قابلیت شناسایی اجرای shellcode در حافظه و تکنیکهای ضد دیباگ
- نظارت ویژه بر حسابها و سرویسهایی که میتوانند بهعنوان کانال C2 استفاده شوند (مثلاً APIهای Google Sheets و سرویسهای اشتراکگذاری کد مانند GitHub Gists)
پیام به اپراتورها و نهادهای زیرساختی
ترکیب طعمههای بخشمحور، استفاده از سرویسهای مشروع برای کانالهای C2 و همزمانی توسعهٔ چند خانوادهٔ بدافزاری نشان میدهد بازیگران تهدید در منطقه بهسرعت تاکتیکهای خود را تغییر میدهند. سازمانهای مخابراتی باید فرآیندهای تشخیص، واکنش و اشتراک اطلاعات تهدید را تقویت کنند و همکاری بینالمللی برای تبادل شاخصهای تهدید (IOC) را گسترش دهند.
منابع و مراجع
کنشهای دفاعی سریع، پایش مستمر و تبادل اطلاعات بین شرکای منطقهای از مؤلفههای کلیدی برای مقابله با موجهای بعدی این کارزارها هستند؛ از آنجا که تهدیدگران ترکیب بدافزار سنتی و کانالهای مبتنی بر سرویسهای مشروع را برای گریز از شناسایی بهکار میگیرند.





