Новости Ярлык браузера — сначала шпион, потом уже Chrome. Хакеры уже больше года скрытно следят за Афганистаном и Индией

NewsMaker

I'm just a script
Премиум
29,151
46
8 Ноя 2022
Инфраструктура шпионской кампании продолжает работать.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
1dlde16in4og6qtz8d1alt8300km4j0z.jpg

<div itemprop="articleBody">Специалисты Acronis обнаружили продолжающуюся шпионскую кампанию против телекоммуникационных компаний Афганистана, государственных структур и объектов критической инфраструктуры Южной Азии. Для атак злоумышленники создали сразу несколько ранее неизвестных вредоносных программ, включая бэкдор PATCHCORD.

Расследование началось в июне 2026 года, когда на VirusTotal загрузили подозрительный ZIP-архив Telecom_TMS. Внутри находился установщик, замаскированный под программу Afghan Telecom. В его свойствах использовалось название оператора, а ссылка издателя вела на настоящий портал компании. Когда пользователь запускал установщик, тот размещал в системе PATCHCORD.

Вредоносная программа закрепляется в Windows необычным способом. PATCHCORD меняет ярлыки Microsoft Edge, Google Chrome и Mozilla Firefox так, чтобы сначала запускался бэкдор, а затем настоящий браузер. Значок и привычное поведение ярлыка сохраняются, поэтому пользователь может ничего не заметить. Дополнительно программа прописывает себя в разделе автозапуска реестра Windows.

Заразив систему, PATCHCORD собирает имя компьютера и пользователя, версию Windows, сведения о процессе и другие данные, а затем связывается с управляющим сервером. Оператор может просматривать запущенные процессы, выполнять произвольные команды и запускать полученный код непосредственно в оперативной памяти, не сохраняя его на диск.

Расследование вывело специалистов еще на одну программу – SHEETCORD, написанную на Go. Ее распространяли с сайта, который выдавал себя за Национальный центр информатики Индии. Вредоносная программа использует Google Таблицы, чтобы получать команды и передавать данные, причем для каждой зараженной машины создается отдельная вкладка. SHEETCORD также умеет подменять ярлыки уже шести браузеров, включая Brave, Opera и Vivaldi.

Связанная инфраструктура использовалась и против энергетического сектора Индии. На открытом промежуточном сервере специалисты нашли инструменты, позволяющие эксплуатировать CVE-2024-6387 в OpenSSH и CVE-2021-4034 в Linux, средства, чтобы подбирать пароли, <span class="extremist-highlight" title="Соцсеть признана экстремистской и запрещена на территории РФ">Meta</span>sploit, SuperShell и программы, которые крадут данные браузеров. Там же лежали файлы, которые могут указывать на то, что злоумышленники крали данные с сетевого оборудования и мобильных устройств.

Еще одной находкой стал HACKERAI C2 Agent. По структуре кода, комментариям, оставшимся отладочным сообщениям и другим признакам в Acronis предполагают, что его создавали с помощью средств программирования на основе больших языковых моделей. Чтобы обмениваться командами, HACKERAI C2 Agent использует GitHub Gists вместо собственного сервера или Google Таблиц.

В Acronis со средней уверенностью связывают кампанию с APT36 , также известной как Transparent Tribe, либо с близкой к ней группой, связанной с Пакистаном. На такую связь указывают то, какие цели выбрали злоумышленники, сходство вредоносных программ, общая инфраструктура и инструменты, которые ранее уже замечали у APT36 . На момент публикации отчета инфраструктура кампании продолжала работать.
 
Источник новости
www.securitylab.ru

Похожие темы