跳到主要内容

APT36新恶意软件家族PATCHCORD瞄准阿富汗电信与印度关键基础设施:假VPN安装器投递,Google Sheets与GitHub Gists充当C2通道

Public

2026年8月19日——Acronis威胁研究部门(TRU)披露一起持续中的网络间谍行动:针对阿富汗电信运营商与南亚政府、国防及能源组织,投递三个此前未被记录的恶意软件家族——PATCHCORD后门、SHEETCORD与HACKERAI C2代理。TRU以中等置信度将该行动与巴基斯坦关联的APT36(Transparent Tribe)集群关联。所有虚假域名与恶意软件均可追溯至一台位于荷兰的服务器,该行动至今仍在活跃。 ## 三件套:一个家族的三种C2选择 PATCHCORD是核心后门,用C++编写,通过假冒阿富汗电信公司(Afghan Telecom)的VPN安装器投递。运行后隐藏控制台窗口,劫持Edge、Chrome、Firefox的浏览器快捷方式——被劫持的快捷方式照常启动真实浏览器,用户毫无察觉,而恶意代码在后台向命令服务器注册并等待任务。它支持调整信标频率、列举运行进程、在内存中执行shellcode、执行shell命令并管理自身持久化。 SHEETCORD出现在一份假冒国防部更新的文件中,用Go编写,复用了PATCHCORD的设计但将C2换成Google Sheets API:每个受害者在操作者的电子表格里占一个标签页,该标签页同时承载任务下发与窃取数据回传。它新增了VBScript登录自启动持久化,并把快捷方式劫持扩展到六款浏览器。 HACKERAI C2 Agent是最古老域名上的第三件工具,把任务与数据通道换成GitHub Gists。其代码注释与残留测试字符串显示开发过程有AI辅助——三个工具共享指纹采集与shell执行特性,构成一个连贯的恶意软件家族。 ## 域名网络:六个月步步为营 域名透视揭示了完整的扩张轨迹:最早的appstoore点solutions于2026年1月上线,是PATCHCORD的硬编码C2地址;5月出现直接抄袭阿富汗电信名称的afghantelecom点site,以及冒充德里一家真实诊所的caprispine点health;6月加入afghanistanupdates点site与servicesindia点services;7月的nic-support点site目前正对印度国防部目标分发SHEETCORD。2026年3月还有一次独立行动,将PATCHCORD变体藏进假冒的NHPC燃料节约客户端——该版本增加了虚拟机、调试器与Wireshark检测,用于规避沙箱分析。 ## 归因依据与暴露的基础设施 Acronis的APT36判断基于四点:诱饵针对阿富汗电信与印度政府机构,符合APT36的已知关注点;涉案服务器上存有HackBrowserData凭证窃取工具,该工具曾出现在APT36针对印度空军人员的攻击中;同一服务器上的GateSentinel C2框架已被其他研究者关联到APT36;SHEETCORD的Google Sheets手法与此前被归因于该组织的SHEETCREEP行动高度相似。服务器上还发现了SuperShell指纹(关联另一组织SilverFox),但Acronis未发现两组织合作的证据。 被暴露的暂存服务器还揭示更大图景:SuperShell、Metasploit与多个Python C2监听器,针对CVE-2024-6387(regreSSHion)与CVE-2021-4034(PwnKit)两个已知Linux漏洞的利用代码,名为Routers_backup.zip的文件与一份iOS通话记录——表明网络设备与移动设备可能同样遭到入侵。 ## 检测建议 1. 南亚地区组织应警惕带电信或政府品牌标识的VPN安装器与"系统更新"程序,从官方渠道核验一切下载; 2. 检查浏览器快捷方式的目标字段是否被篡改——这种持久化方式绕过了对启动项与计划任务的常规监控; 3. 监控对Google Sheets与GitHub Gists的异常出站流量,合法SaaS正在成为隐蔽C2通道; 4. Linux服务器尽快修复regreSSHion漏洞(CVE-2024-6387),该组织工具箱直接瞄准这一漏洞; 5. 电信运营商应评估网络设备备份与用户数据的暴露面——间谍组织对电信网络的控制权可以支撑更大范围的监控行动。 当Google Sheets标签页成为任务下发面板、GitHub Gists成为数据回传通道,攻击者的基础设施成本已趋近于零,而防御者面对的是横跨六个域名、三种C2协议、持续六个月仍在扩张的行动。合法云服务滥用这一趋势,正在改写流量监控的基本假设。

Transparent Tribe网络间谍APT36PATCHCORD云服务滥用
0