Acronis exposes Patchcord cyber espionage campaign targeting telecom and critical infrastructure in South Asia
Acronis hat eine Cyber-Spionagekampagne namens "Patchcord" aufgedeckt, die Telekommunikationsanbieter und kritische Infrastrukturen in Südasien, insbesondere in Afghanistan, ins Visier nimmt. Die Angreifer, vermutlich die APT36-Gruppe, nutzen maßgeschneiderte Backdoors und gefälschte VPN-Installer, um Zugang zu erlangen. Betroffene Organisationen sollten ihre Systeme auf die neuen Malware-Familien überprüfen und ihre Sicherheitsmaßnahmen verstärken, um sich vor weiteren Angriffen zu schützen.
Acronis hat eine Cyber-Spionagekampagne namens "Patchcord" aufgedeckt, die Telekommunikationsanbieter und kritische Infrastrukturen in Südasien, insbesondere in Afghanistan, ins Visier nimmt. Die Angreifer, vermutlich die APT36-Gruppe, nutzen maßgeschneiderte Backdoors und gefälschte VPN-Installer, um Zugang zu erlangen. Eine fortgeschrittenere Variante, Sheetcord, nutzt Google Sheets für Command-and-Control.
Telekommunikationsanbieter und kritische Infrastrukturen in Südasien, einschließlich afghanischer Telekommunikationsanbieter und Regierungsbehörden. Insbesondere Organisationen in den Bereichen Telekommunikation, Regierung, Verteidigung und Energie in der Region.
Diese Kampagne zielt auf sensible Sektoren ab und nutzt maßgeschneiderte Malware und gefälschte VPN-Installer, was auf eine hohe Raffinesse der Angreifer hindeutet. Der Einsatz von Google Sheets für C2 erschwert die Erkennung durch herkömmliche Sicherheitslösungen.
Langfristige Kompromittierung von Netzwerken kritischer Infrastrukturen und Telekommunikationsanbietern, die zu Datenexfiltration, Spionage und potenzieller Störung kritischer Dienste führen kann.
Organisationen sollten ihre Systeme auf die neuen Malware-Familien überprüfen, ihre Sicherheitsmaßnahmen verstärken und sich vor ausgeklügeltem Phishing schützen. Besondere Aufmerksamkeit sollte potenziellen Aktivitäten der APT36-Gruppe (Transparent Tribe) gewidmet werden.
- ▸Überprüfen Sie alle Systeme auf Anzeichen der "Patchcord"- oder "Sheetcord"-Malware-Familien, insbesondere auf unbekannte Backdoors oder verdächtige Prozesse.
- ▸Überprüfen Sie die Netzwerkprotokolle auf ungewöhnliche ausgehende Verbindungen zu Google Sheets oder anderen nicht autorisierten Command-and-Control-Servern.
- ▸Führen Sie eine Überprüfung der VPN-Installer durch, um sicherzustellen, dass nur legitime und verifizierte Versionen verwendet werden und keine gefälschten Installer vorhanden sind.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1566 Phishing | High | enhance their defenses against sophisticated phishing |
| Initial Access | T1078 Valid Accounts | Low | gefälschte VPN-Installer, um Zugang zu erlangen |
| Persistence | T1547 Boot or Logon Autostart Execution | Low | maßgeschneiderte Backdoors |
| Command and Control | T1071 Application Layer Protocol | High | leveraging Google Sheets for command and control |
| Command and Control | T1071.001 Web Protocols | Medium | leveraging Google Sheets for command and control |
- Spezifische CVEs oder IOCs werden im Artikel nicht genannt.
- Genaue technische Details der Backdoors und gefälschten VPN-Installer sind nicht spezifiziert.
- Die genaue Methode, wie die gefälschten VPN-Installer verbreitet werden, ist nicht detailliert.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Ja
Kundenfragen
- Haben wir VPN extern erreichbar?
- Können wir Reconnaissance detektieren?
- Können wir Resource Development detektieren?
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog