Investigadores de ciberseguridad han detectado una nueva campaña de ciberataques dirigida a proveedores de telecomunicaciones afganos e infraestructura crítica en la India. Esta operación utiliza dos nuevas puertas traseras (backdoors) indocumentadas, denominadas PATCHCORD y SHEETCORD, y se atribuye al grupo de amenazas persistentes avanzadas (APT) conocido como APT36 (Transparent Tribe), alineado con Pakistán.

La puerta trasera PATCHCORD, desarrollada en C/C++, se propaga a través de instaladores de VPN falsos que suplantan a Afghan Telecom (AFTEL) y herramientas de gestión de telecomunicaciones. Una vez ejecutada, establece persistencia secuestrando los accesos directos de navegadores como Chrome, Edge y Firefox, y se comunica con un servidor de comando y control (C2) para enumerar procesos, ejecutar comandos arbitrarios e inyectar payloads de shellcode en memoria. El malware verifica la elevación de privilegios y oculta su ventana de consola para operar discretamente en segundo plano.

Por su parte, SHEETCORD es un backdoor basado en Go que se distribuye mediante sitios web falsos que imitan organizaciones gubernamentales indias, como el Centro Nacional de Informática (NIC). Esta variante incorpora funcionalidades de PATCHCORD, incluyendo el secuestro de accesos directos, pero amplía su alcance a navegadores como Brave, Opera y Vivaldi. SHEETCORD utiliza las hojas de cálculo de Google Sheets para sus comunicaciones de C2 y ejecuta comandos remotos a través de PowerShell, demostrando una evolución en la sofisticación de los atacantes. La campaña de PATCHCORD ha estado activa desde al menos marzo de 2026.

La infraestructura del actor de amenazas revela una evolución en su arsenal, incluyendo frameworks de C2 de código abierto como antnium y GateSentinel, exploits conocidos como CVE-2024-6387, y proyectos de malware asistidos por inteligencia artificial, como HACKERAI C2, que utiliza GitHub Gists para C2. Estos hallazgos subrayan la capacidad del grupo para adaptar y mejorar sus herramientas ofensivas, enfocándose ahora más fuertemente en proveedores de telecomunicaciones y organizaciones gubernamentales, de defensa y energía en la región.

Qué significa para tu empresa: La aparición de backdoors como PATCHCORD y SHEETCORD, con mecanismos de persistencia sofisticados y el uso de técnicas de suplantación, subraya la importancia de una protección de endpoints EDR/XDR robusta. Estas soluciones son esenciales para detectar y responder a comportamientos maliciosos complejos que evaden la seguridad tradicional, identificando la ejecución de shellcode en memoria, el secuestro de accesos directos y las comunicaciones anómalas de C2 que estos nuevos tipos de amenazas emplean.

Fuente original: The Hacker News — ver artículo →

#malware#backdoor#ciberataques-infraestructura#phishing