APT36 涉嫌使用 Google Sheets C2 进行 PATCHCORD 间谍活动

Acronis 发现了 PATCHCORD,这是一个通过虚假 VPN 工具和 Google Sheets C2 针对阿富汗电信和南亚基础设施的隐形后门。安克诺斯 (Acronis) 的研究人员刚刚记录了一次间谍活动,看起来像是由真正有品味的人伪装的。他们的威胁研究部门报告追踪了一个以前未记录的后门,称为 PATCHCORD,[...]

来源:Security Affairs _恶意软件

APT36 涉嫌使用 Google Sheets C2 进行 PATCHCORD 间谍活动

Acronis 发现了 PATCHCORD,这是一个通过虚假 VPN 工具和 Google Sheets C2 针对阿富汗电信和南亚基础设施的隐形后门。

Acronis 的研究人员刚刚记录了一次间谍活动,看起来像是由真正有品味的人伪装的。他们的威胁研究部门报告追踪了一个名为 PATCHCORD 的先前未记录的后门,该后门通过假冒的 VPN 安装程序和管理工具攻击阿富汗电信提供商和南亚的关键基础设施,这些工具看起来与真实的东西一模一样。

“AcronisThreat 研究单位 (TRU) 发现了一项正在进行的活动,该活动针对阿富汗电信提供商和南亚关键基础设施组织提供了一个先前未记录的自定义后门。该后门被追踪为 PATCHCORD,是通过特定部门的诱饵交付的编译 C/C++ 植入程序,其中包括冒充阿富汗电信 (AFTEL) 的虚假 VPN 安装程序和电信管理工具。”Acronis 的报告中写道。 “基础设施枢轴发现了 SHEETCORD,这是一种基于 Go 的植入程序,它建立在 PATCHCORD 的功能之上,同时滥用 Google Sheets 进行 C2 通信。该恶意软件通过冒充印度国家信息中心 (NIC) 的域积极传播。”

交付方法非常注重特异性。一名安装人员冒充阿富汗电信,以匹配公司名称、产品领域,甚至客户实际使用的真实支持门户的 URL,这种细节仅来自仔细研究目标的人,而不是大规模生产通用诱饵。单击它,64 位 Windows 植入程序会悄悄地自行安装,同时真正的浏览器会话会在后台正常打开,因此对于刚刚被感染的人来说,没有任何问题。

“植入程序会先搜索与 Microsoft Edge、Google Chrome 和 Mozilla Firefox 相关的快捷方式,然后再尝试劫持它们。”