کارزار تازه‌ای در جنوب آسیا با انتشار درپشتی جدیدی به نام PATCHCORD، اپراتورهای مخابراتی افغانستان و بخشی از زیرساخت‌های حیاتی هند را هدف قرار داده است.

چکیده فنی حمله

واحد پژوهش تهدید آکرونیس (Acronis TRU) گزارش داده که PATCHCORD یک ایمپلنت کامپایل‌شده به زبان C/C++ است که از طریق طعمه‌های بخش‌محور مانند نصب‌کننده‌های جعلی VPN به‌نام Afghan Telecom (AFTEL) و ابزارهای مدیریت مخابراتی توزیع می‌شود. تحلیل زیرساخت عامل تهدید، وجود یک درپشتی دیگر مبتنی بر Go به نام SHEETCORD را آشکار کرده که از Google Sheets API به‌عنوان کانال فرمان و کنترل (C2) استفاده می‌کند.

پیشینه انتشار بدافزار

نقطه شروع کارزار یک فایل ZIP به‌نام Telecom_TMS.zip است که درون آن یک نصب‌کننده Inno Setup با نام TMS_AfghanTelecom.exe قرار دارد. این نصب‌کننده خود را به‌عنوان ابزار مدیریت حمل‌ونقل (TMS) جا می‌زند؛ سیستمی که اپراتور دولتی Afghan Telecom برای پیگیری درخواست‌های وسایل نقلیه سازمانی استفاده می‌کند. اجرای فایل توسط قربانی منجر به نصب درپشتی بدون هشیارسازی کاربر می‌شود.

قابلیت‌های فنی کلیدی PATCHCORD

  • مخفی‌سازی پنجرهٔ کنسول بلافاصله پس از اجرا و ثبت اثرانگشت میزبان
  • پایداری از طریق ربودن میان‌بر مرورگرها (Google Chrome، Microsoft Edge، Mozilla Firefox و در برخی نسخه‌ها Brave، Opera و Vivaldi)
  • ثبت و رجیستری با سرور C2 گزارش‌شده: 46.30.188.13 برای دریافت دستورات از راه دور
  • بارگذاری و اجرای shellcode در حافظه، فهرست‌برداری از پردازش‌ها و اجرای دستورات از طریق cmd.exe
  • قابلیت تنظیم فاصلهٔ ارسال بیکن‌های C2 و کنترل تعاملی مکانیزم ربودن میان‌بر
  • بررسی وجود مقدار رجیستری BeaconBrowserHijack در HKCU\Software\Microsoft\Windows\CurrentVersion\Run و نوشتن مسیر اجرایی برای پایداری در صورت عدم وجود

وقتی درپشتی از طریق میان‌بر ربوده‌شده اجرا می‌شود، ابتدا مرورگر قانونی به‌صورت شفاف اجرا شده و سپس بدافزار در پس‌زمینه به فعالیت ادامه می‌دهد؛ روشی که پایداری را بدون جلب توجه کاربر فراهم می‌کند.

SHEETCORD و کانال فرمان‌وکنترل مبتنی بر Google Sheets

تحلیل‌ها نشان می‌دهد یکی از دامنه‌های مرتبط که تقلیدی از مرکز ملی اطلاعات هند (NIC) بوده برای توزیع درپشتی دیگری به نام SHEETCORD به‌کار رفته است. این نمونه ترکیبی از قابلیت‌های پیشین (SHEETCREEP) و ویژگی‌های PATCHCORD است و از Google Sheets API به‌عنوان کانال C2 بهره می‌برد.

SHEETCORD اجرای دستورات از راه دور را از طریق PowerShell پیاده‌سازی می‌کند، اطلاعات پایه میزبان را جمع‌آوری می‌نماید و برای پایداری از پوشهٔ Startup ویندوز با استفاده از یک اسکریپت Visual Basic بهره می‌برد. این خانواده بدافزاری مکانیزم ربودن میان‌بر را برای دامنهٔ بیشتری از مرورگرها توسعه داده است.

زیرساخت عامل تهدید و ارتباط احتمالی با APT36

آکرونیس گزارش می‌دهد زیرساخت کارزار حول یک سرور C2 واحد و چند دامنهٔ مرتبط می‌چرخد که برخی‌شان اپراتورهای مخابراتی افغانستان را تقلید می‌کنند؛ حتی یک دامنه مشروع در حوزه سلامت پیش‌تر ربوده شده بود. پژوهشگران با «اطمینان متوسط» عملیات را به عاملی همسو با پاکستان که به APT36 یا Transparent Tribe شناخته می‌شود نسبت داده‌اند؛ استدلال مبتنی بر همپوشانی در الگوهای هدف‌گیری، شباهت‌های بدافزاری، اشتراک زیرساخت و شیوه‌های عملیاتی است.

ابزارها و تکنیک‌های به‌کار گرفته‌شده

علاوه بر PATCHCORD و SHEETCORD، تحلیل‌ها استفاده از فریم‌ورک‌های متن‌باز C2 مانند antnium، GateSentinel و SuperShell، اکسپلویت مربوط به CVE-2024-6387 و پروژه‌های مبتنی بر هوش مصنوعی را نشان می‌دهد. نمونه‌ای از این رویکرد، پروژهٔ HACKERAI C2 است که از سرویس‌هایی مانند GitHub Gists برای کانال C2 و آپلود/دانلود داده استفاده می‌کند.

نمونه‌های هدف‌گیری و زمان‌بندی

طبق گزارش‌ها، PATCHCORD دست‌کم از مارس ۲۰۲۶ در حملات به‌کار رفته است. یکی از نمونه‌ها بخش انرژی هند را نشانه گرفته و شامل قابلیت‌های ضد تحلیل و ضد دیباگ بوده است؛ تلاشی آشکار برای گریز از کشف و تحلیل امنیتی.

شاخص‌های تهدید (IOCs)

  • فایل‌های مرتبط: Telecom_TMS.zip، TMS_AfghanTelecom.exe
  • آدرس IP گزارش‌شده برای C2: 46.30.188.13
  • کلید رجیستری مورد استفاده برای پایداری: HKCU\Software\Microsoft\Windows\CurrentVersion\Run\BeaconBrowserHijack
  • آسیب‌پذیری مرتبط: CVE-2024-6387

توصیه‌های فوری برای دفاع

  • مسدودسازی دامنه‌ها و آدرس‌های IP تقلیدی در دروازه‌های شبکه و فایروال
  • محدودسازی و بررسی نصب‌کننده‌های Inno Setup از منابع نامعتبر؛ آموزش کاربران در مواجهه با فیشینگ و طعمه‌های بخش‌محور
  • کنترل مکانیزم‌های پایداری مانند میان‌برهای مرورگر و مقادیر رجیستری مرتبط
  • استقرار راهکارهای EDR با قابلیت شناسایی اجرای shellcode در حافظه و تکنیک‌های ضد دیباگ
  • نظارت ویژه بر حساب‌ها و سرویس‌هایی که می‌توانند به‌عنوان کانال C2 استفاده شوند (مثلاً APIهای Google Sheets و سرویس‌های اشتراک‌گذاری کد مانند GitHub Gists)

پیام به اپراتورها و نهادهای زیرساختی

ترکیب طعمه‌های بخش‌محور، استفاده از سرویس‌های مشروع برای کانال‌های C2 و هم‌زمانی توسعهٔ چند خانوادهٔ بدافزاری نشان می‌دهد بازیگران تهدید در منطقه به‌سرعت تاکتیک‌های خود را تغییر می‌دهند. سازمان‌های مخابراتی باید فرآیندهای تشخیص، واکنش و اشتراک اطلاعات تهدید را تقویت کنند و همکاری بین‌المللی برای تبادل شاخص‌های تهدید (IOC) را گسترش دهند.

منابع و مراجع

کنش‌های دفاعی سریع، پایش مستمر و تبادل اطلاعات بین شرکای منطقه‌ای از مؤلفه‌های کلیدی برای مقابله با موج‌های بعدی این کارزارها هستند؛ از آنجا که تهدیدگران ترکیب بدافزار سنتی و کانال‌های مبتنی بر سرویس‌های مشروع را برای گریز از شناسایی به‌کار می‌گیرند.