Злоумышленники развернули кампанию по внедрению ранее неизвестного бэкдора PATCHCORD, жертвами которой стали афганские телеком-провайдеры и организации критической инфраструктуры Южной Азии. Для доставки вредоносной программы используются поддельные установщики VPN, маскирующиеся под официальное программное обеспечение Afghan Telecom (AFTEL). Внешне файлы выглядят как легитимное обновление или инструмент для управления, поэтому сотрудники могут запустить их без подозрений.
Описание
После запуска установщик извлекает основную вредоносную нагрузку, которая закрепляется в системе. При этом вредоносная программа перехватывает ярлыки браузера: когда пользователь нажимает на такой ярлык, сначала запускается бэкдор, а затем открывается сам браузер. Это позволяет атакующим оставаться незамеченными и одновременно получать контроль над устройством. Помимо кражи учетных данных и перехвата переписки, бэкдор дает операторам возможность выполнять произвольные команды и загружать в память дополнительные модули, что делает схему гибким инструментом для длительного шпионажа.
Как установили в Acronis Threat Research Unit, кампания начала развиваться в декабре 2025 года и с тех пор значительно расширилась. Злоумышленники постоянно регистрируют новые домены, имитирующие реальные организации, в том числе правительственные порталы Афганистана и индийский Национальный центр информатики. Через эти сайты распространяются не только поддельные VPN, но и другие вредоносные файлы, предназначенные для сотрудников министерств и энергетических компаний. Один из таких ресурсов выдавал себя за обновление для сотрудников министерства обороны Индии, а другой копировал портал афганской телекоммуникационной компании для подачи заявок на обслуживание. Такое внимание к деталям говорит о том, что подготовке приманок уделяется много времени, а цели выбираются не случайно.
Помимо PATCHCORD, исследователи обнаружили две другие вредоносные программы, связанные с этой кампанией. Одна из них, SHEETCORD, написана на языке Go и использует таблицы Google Sheets в качестве скрытого канала для получения команд от оператора. Этот подход позволяет избегать традиционных методов обнаружения, поскольку трафик выглядит как обычные запросы к облачному сервису. Другая вредоносная программа, HACKERAI C2 Agent, применяет для управления элементы GitHub Gists - популярного сервиса для хранения фрагментов кода. В ее коде нашли следы, указывающие на использование инструментов генерации на основе искусственного интеллекта.
Инфраструктура кампании включает несколько десятков доменов, привязанных к одному командному серверу. Некоторые ресурсы выдавали себя за официальные сайты афганских операторов, другие имитировали порталы индийских госструктур. Домены появлялись постепенно, начиная с декабря 2025 года, что отражает планомерное расширение операций. На одном из открытых серверов злоумышленников были обнаружены инструменты для эксплуатации критической уязвимости в OpenSSH, которая позволяет удаленно выполнять код на сервере. Также там находились программы для перебора паролей и кражи сохраненных браузерных данных, включая логины и файлы cookie. Присутствие таких инструментов показывает, что атакующие не ограничиваются только распространением вредоносных установщиков, а ведут целенаправленную работу по проникновению в сети телеком-операторов и государственных учреждений.
Дополнительный анализ открытого каталога выявил подготовленные, но еще не распространенные вредоносные архивы. Некоторые из них были приурочены к конкретным событиям или организациям, например, к праздничной акции афганского оператора связи. В архивах нашли файл, имитирующий установку программного обеспечения от министерства коммуникаций и информационных технологий Афганистана, а также архив с обновлением системы, внешне похожий на типовые ИТ-запросы. Ни один из этих файлов не был замечен антивирусными лабораториями на момент исследования, что указывает на высокую оперативность подготовки новых атак. Кроме того, на сервере обнаружили файлы, структура которых похожа на базу данных истории звонков с мобильных устройств, что позволяет предположить сбор информации с телефонов сотрудников целей.
Атрибуция кампании связывается с группировкой APT36, также известной как Transparent Tribe. Ранее эта группировка была известна атаками на правительственные, военные и дипломатические организации Индии и соседних стран. Теперь ее операции сместились в сторону Афганистана, с особым вниманием к телеком-провайдерам. Использование Google Sheets и GitHub Gists в качестве каналов управления, а также применение вредоносных программ, написанных на языке Go, указывает на эволюцию методов группы. Среди общих признаков, связывающих кампанию с APT36, специалисты называют использование ранее замеченного инструмента для кражи браузерных данных, известного по атакам на индийских военных чиновников, а также применение фреймворка GateSentinel, который уже документировался в операциях Transparent Tribe. Отдельно отмечается, что схожая техника использования Google Sheets для управления вредоносными программами уже применялась в кампании SHEETCREEP, приписываемой этой группировке.
Телеком-провайдеры привлекают шпионские группировки тем, что предоставляют доступ к коммуникационной инфраструктуре, данным абонентов и правительственным переговорам. Успешная атака на оператора связи позволяет собирать данные о большом количестве людей и организаций, выходя далеко за пределы одной компании. Поэтому защита подобных структур становится критически важной. Организациям в Южной Азии рекомендуется проявлять осторожность при установке VPN-клиентов и не доверять файлам, полученным из неофициальных каналов. Также стоит регулярно обновлять все системы, применять двухфакторную аутентификацию для доступа к важным ресурсам и отслеживать появление новых доменов, похожих на официальные сайты ведомств. На момент публикации инфраструктура кампании остается активной, и авторы отчета продолжают следить за ее развитием.
Индикаторы компрометации
IPv4
- 46.30.188.13
Domain
- afghanistanupdates.site
- afghantelecom.site
- appstoore.duckdns.org
- appstoore.solutions
- caprispine.health
- defence.cdga.site
- nicservice.org
- nic-support.site
- servicesindia.services
- www.afghanistanupdates.site
- www.appstoore.solutions
- www.caprispine.health
- www.nicservice.org
- www.servicesindia.services
- www.zala-aer.info
- zala-aer.info
SHA256
- 0f4073d3c866bc3daf55b25f71250b96ec120db94a4f9cc8fe85b7c9f9d346b3
- 1774e15e8eb96eb89bc03cb4768fc0620e10c09c5f795297f36dcc2aa5d9dd94
- 2323b55ea743c813e48689318e8ed54ae838cf9e8a2adbfc2488ea8a36dd0126
- 2eddfebb3f7419af27493a6a3bb601372cf6c494da8df62640cce7f830b4a73b
- 378484112b4e837d3850b5b0802fc509202c232bb124d6944a59fe66525ba668
- 50fc220347f9e281037e831c3755dc70a8ba7f663025aea35b301226918b016b
- 5e17360d32e9b272bb7e1b97c8e4dca34622ec9ce08fd240fe2758cc3f67dc4a
- 74d347785dc47f8cda3876826cdd3fb3935ac55dc8e9e0c0f96d5ef4e00089a2
- 959bbb09cd86ce3930406bf1cf32776ca477dfefe3fd63e90bf0017fccd90587
- b56fab5a6834c51d85787e7c1177720dfba5a5823763f3fcf432196cd2a1bdf3
- cf7184c0dfe882dc6e3016f16e4ede32b75d7648f83d6f4f87eb6a703be7b8d6
- d46ee94d6a27ff9f02cff6fb57780acac2833ce48c95e63042a6274e24a040bb
- ea0934472121848b80455581d289ce4480b1e5cc05678c1b90ecfc465b5ec350