كشفت وحدة أبحاث التهديدات في Acronis (TRU) عن حملة سيبرانية جديدة تستهدف مزوّدي الاتصالات في أفغانستان ومؤسسات البنية التحتية الحرجة في جنوب آسيا عبر باب خلفي غير موثق سابقاً يُعرف باسم PATCHCORD. البرمجية مكتوبة بلغة C/C++ وتُوزّع عبر ملفات مضغوطة تحتوي على مثبتات مزيفة لانتحال هوية Afghan Telecom (AFTEL) وأدوات إدارة الاتصالات. عند التنفيذ، يخفي الباب الخلفي نافذة التحكم، ويؤسس آلية استمرارية عبر اختطاف اختصارات المتصفحات (Chrome، Edge، Firefox)، ويجمع بصمات الجهاز قبل الاتصال بخادم C2 لتنفيذ أوامر مثل:
- ضبط فترات الاتصال بالخادم.
- استعراض العمليات الجارية.
- فك وتنفيذ حمولة خبيثة في الذاكرة.
- تنفيذ أوامر عبر cmd.exe.
- التحكم التفاعلي في آلية الاستمرارية عبر اختصارات المتصفح.
ظهور SHEETCORD واستخدام Google Sheets
التحقيقات أظهرت أيضاً باباً خلفياً آخر مكتوب بلغة Go باسم SHEETCORD، يتم توزيعه عبر موقع مزيف ينتحل هوية المركز الوطني للمعلوماتية (NIC) في الهند. هذا الباب الخلفي يستخدم Google Sheets API كقناة اتصال مع خادم C2، ويعتمد على سكربتات VBScript في مجلد بدء التشغيل لتثبيت الاستمرارية. كما يدمج آلية اختطاف اختصارات المتصفح لاستهداف متصفحات إضافية مثل Brave، Opera، Vivaldi.
ارتباط بـ Transparent Tribe
النشاط يُنسب بدرجة ثقة متوسطة إلى مجموعة APT36 (Transparent Tribe) المرتبطة بباكستان، وذلك بسبب التشابه في أنماط الاستهداف، البنية التحتية المشتركة، وأساليب التشغيل. المجموعة استخدمت منذ مارس 2026 نسخة من PATCHCORD ضد قطاع الطاقة في الهند، مزودة بتقنيات مضادة للتحليل والتصحيح لتفادي الكشف.
أدوات إضافية وتطور في التكتيكات
تم ربط خادم مرحلي مكشوف بالبنية التحتية للمهاجمين، حيث كشف عن أدوات مفتوحة المصدر مثل antnium، GateSentinel، SuperShell، واستغلالات لثغرات مثل CVE-2024-6387، إضافة إلى مشاريع برمجية مدعومة بالذكاء الاصطناعي مثل HACKERAI C2 الذي يستخدم GitHub Gists كقناة اتصال ويدعم رفع وتنزيل البيانات. هذا يعكس تطوراً ملحوظاً في عمليات المجموعة، حيث توسعت أهدافها لتشمل مزوّدي الاتصالات الأفغانية إلى جانب المؤسسات الحكومية والدفاعية والطاقة في الهند، مع اعتماد قنوات اتصال غير تقليدية مثل Google Sheets وGitHub Gists.































