PATCHCORD dirige una campaña contra telecomunicaciones afganas e infraestructuras críticas indias

Acronis atribuye con confianza moderada a APT36 una campaña activa desde marzo de 2026 que distribuye PATCHCORD y SHEETCORD mediante instaladores falsos y utiliza Google Sheets para el mando y control.

Amenazas
PATCHCORD dirige una campaña contra telecomunicaciones afganas e infraestructuras críticas indias

13 de agosto de 2026. Proveedores de telecomunicaciones afganos y organizaciones de infraestructuras críticas del sur de Asia han sido objetivo de una campaña que distribuye PATCHCORD, una puerta trasera compilada en C/C++. Acronis Threat Research Unit (TRU) atribuye la actividad con confianza moderada a APT36, también conocido como Transparent Tribe.

El ataque comienza con el archivo ZIP «Telecom_TMS.zip», que contiene el instalador «TMS_AfghanTelecom.exe» y se presenta como una herramienta relacionada con Afghan Telecom (AFTEL). PATCHCORD oculta la ventana de consola, obtiene información del equipo y establece persistencia mediante el secuestro de accesos directos de Google Chrome, Microsoft Edge y Mozilla Firefox, además de utilizar la clave de ejecución del registro de Windows.

El implante se conecta al servidor de mando y control «46.30.188[.]13» para recibir órdenes. Entre sus capacidades figuran modificar el intervalo de comunicación, enumerar procesos, descifrar y ejecutar código en memoria y ejecutar comandos mediante «cmd.exe». Cuando se inicia desde un acceso directo manipulado, lanza también el navegador legítimo para mantener la apariencia normal de uso.

El análisis de la infraestructura permitió identificar SHEETCORD, una puerta trasera desarrollada en Go distribuida desde un dominio que imita al National Informatics Center de India. Esta variante utiliza PowerShell para la ejecución remota, guarda un script de Visual Basic en la carpeta de inicio de Windows, amplía el secuestro de accesos directos a Brave, Opera y Vivaldi, y emplea la API de Google Sheets como canal de mando y control.

PATCHCORD habría sido utilizado al menos desde marzo de 2026, incluido un ataque contra el sector energético indio con una variante que incorpora técnicas contra el análisis y la depuración. Un servidor de preparación expuesto también reveló herramientas y proyectos vinculados al actor, entre ellos los marcos C2 antnium, GateSentinel y SuperShell, exploits para CVE-2024-6387 y HACKERAI C2, que utiliza GitHub Gists para el mando y control y permite cargar y descargar datos.

Según Acronis, la operación refleja una evolución de las campañas de Transparent Tribe, tradicionalmente centradas en organizaciones gubernamentales, militares y diplomáticas de India y el sur de Asia, con un mayor foco actual en proveedores de telecomunicaciones afganos y entidades gubernamentales, de defensa y energéticas. Fuente: The Hacker News.

Compartir

WhatsApp X Telegram Email