Исследователи кибербезопасности выявили активную киберпреступную кампанию, направленную против телекоммуникационных операторов Афганистана, государственных органов и критической инфраструктуры регионов Южной Азии. Для реализации атак преступники разработали несколько новых вредоносных инструментов, в том числе вредонос с названием PATCHCORD.

Расследование началось в июне 2026 года после обнаружения подозрительного архива Telecom_TMS на платформе для анализа вирусов. Архив содержал маскировочный установщик, выдающий себя за утилиту Afghan Telecom, с использованием подлинных данных оператора и ссылки на официальный веб-сайт компании. При запуске установщиком в систему загружается вредоносное ПО PATCHCORD.

Вредоносное программное обеспечение закрепляется в операционной системе нестандартным способом. PATCHCORD модифицирует ярлыки браузеров Microsoft Edge, Google Chrome и Mozilla Firefox таким образом, чтобы сначала загружался вредонос, а затем запускался обычный браузер. Первоначальные значки и функциональность остаются неизменными, что позволяет скрыть заражение от пользователя. Дополнительно программа регистрирует себя в автозагрузке системного реестра.

После заражения системы PATCHCORD начинает собирать информацию о названии компьютера, пользователе, версии ОС, активных процессах и другие технические данные, затем подключается к удаленному серверу управления. Преступники получают возможность мониторить запущенные процессы, выполнять произвольные команды и запускать код непосредственно в памяти без сохранения на накопитель.

Дальнейшее исследование привело к обнаружению второго вредоноса – SHEETCORD, разработанного на языке программирования Go. Его распространяли через поддельный сайт, имитирующий Национальный центр информационных технологий Индии. Этот вредонос использует облачный сервис Google Таблицы для получения команд и отправки украденных данных, создавая отдельную вкладку для каждого инфицированного устройства. SHEETCORD способен модифицировать ярлыки шести различных браузеров, включая Brave, Opera и Vivaldi.

Используемая преступниками сетевая инфраструктура также применялась против энергетического комплекса Индии. На открытом промежуточном сервере обнаружены утилиты для использования уязвимостей CVE-2024-6387 в OpenSSH и CVE-2021-4034 в Linux, программы для подбора паролей, Metasploit, SuperShell и инструменты для похищения учетных данных браузеров. Там же находились файлы, свидетельствующие о попытках кражи информации с сетевого оборудования и смартфонов.

Еще одной важной находкой стал HACKERAI C2 Agent. Анализ структуры кода, оставленные комментарии, отладочная информация и другие характеристики указывают на то, что инструмент разрабатывался с помощью генеративных языковых моделей искусственного интеллекта. Для обмена командами HACKERAI C2 Agent применяет GitHub Gists вместо собственного управляющего сервера или облачных сервисов.

Исследователи с высокой степенью вероятности связывают данную операцию с группировкой APT36 (также известная как Transparent Tribe) или близкой к ней хакерской группой, имеющей связи с Пакистаном. На эту связь указывают выбранные цели атак, совпадения в характеристиках вредоносного ПО, общая сетевая инфраструктура и использованные инструменты, ранее задокументированные у APT36. На момент опубликования аналитического отчета сетевая инфраструктура преступной кампании продолжала функционировать.