Специалисты Acronis обнаружили продолжающуюся шпионскую кампанию против телекоммуникационных компаний Афганистана, государственных структур и объектов критической инфраструктуры Южной Азии. Для атак злоумышленники создали сразу несколько ранее неизвестных вредоносных программ, включая бэкдор PATCHCORD.
Расследование началось в июне 2026 года, когда на VirusTotal загрузили подозрительный ZIP-архив Telecom_TMS. Внутри находился установщик, замаскированный под программу Afghan Telecom. В его свойствах использовалось название оператора, а ссылка издателя вела на настоящий портал компании. Когда пользователь запускал установщик, тот размещал в системе PATCHCORD.
Вредоносная программа закрепляется в Windows необычным способом. PATCHCORD меняет ярлыки Microsoft Edge, Google Chrome и Mozilla Firefox так, чтобы сначала запускался бэкдор, а затем настоящий браузер. Значок и привычное поведение ярлыка сохраняются, поэтому пользователь может ничего не заметить. Дополнительно программа прописывает себя в разделе автозапуска реестра Windows.
Заразив систему, PATCHCORD собирает имя компьютера и пользователя, версию Windows, сведения о процессе и другие данные, а затем связывается с управляющим сервером. Оператор может просматривать запущенные процессы, выполнять произвольные команды и запускать полученный код непосредственно в оперативной памяти, не сохраняя его на диск.
Расследование вывело специалистов еще на одну программу – SHEETCORD, написанную на Go. Ее распространяли с сайта, который выдавал себя за Национальный центр информатики Индии. Вредоносная программа использует Google Таблицы, чтобы получать команды и передавать данные, причем для каждой зараженной машины создается отдельная вкладка. SHEETCORD также умеет подменять ярлыки уже шести браузеров, включая Brave, Opera и Vivaldi.
Связанная инфраструктура использовалась и против энергетического сектора Индии. На открытом промежуточном сервере специалисты нашли инструменты, позволяющие эксплуатировать CVE-2024-6387 в OpenSSH и CVE-2021-4034 в Linux, средства, чтобы подбирать пароли, Metasploit, SuperShell и программы, которые крадут данные браузеров. Там же лежали файлы, которые могут указывать на то, что злоумышленники крали данные с сетевого оборудования и мобильных устройств.
Еще одной находкой стал HACKERAI C2 Agent. По структуре кода, комментариям, оставшимся отладочным сообщениям и другим признакам в Acronis предполагают, что его создавали с помощью средств программирования на основе больших языковых моделей. Чтобы обмениваться командами, HACKERAI C2 Agent использует GitHub Gists вместо собственного сервера или Google Таблиц.
В Acronis со средней уверенностью связывают кампанию с APT36, также известной как Transparent Tribe, либо с близкой к ней группой, связанной с Пакистаном. На такую связь указывают то, какие цели выбрали злоумышленники, сходство вредоносных программ, общая инфраструктура и инструменты, которые ранее уже замечали у APT36. На момент публикации отчета инфраструктура кампании продолжала работать.
