พบ PATCHCORD Backdoor ใช้ Google Sheets เป็น C2 ในแคมเปญจารกรรมไซเบอร์

ยอดเข้าชม: 43 views

447/69 (IT) ประจำวันอังคารที่ 18 สิงหาคม 2569

นักวิจัยด้านความปลอดภัยเปิดเผยแคมเปญจารกรรมทางไซเบอร์ที่ใช้มัลแวร์ Backdoor ชื่อ PATCHCORD มุ่งเป้าไปยังผู้ให้บริการโทรคมนาคมในอัฟกานิสถานและองค์กรโครงสร้างพื้นฐานสำคัญในภูมิภาคเอเชียใต้ โดยใช้โปรแกรมติดตั้ง VPN ปลอมและเครื่องมือบริหารจัดการด้านโทรคมนาคมที่ปลอมแปลงให้ดูเหมือนซอฟต์แวร์ขององค์กรเป้าหมาย เพื่อหลอกให้ผู้ใช้งานติดตั้งมัลแวร์ ทั้งนี้ นักวิจัยระบุว่าแคมเปญดังกล่าวอาจเชื่อมโยงกับกลุ่ม APT36 หรือ Transparent Tribe

PATCHCORD พัฒนาด้วยภาษา C/C++ และสร้างกลไกคงอยู่ในระบบด้วยการแก้ไข Shortcut ของเว็บเบราว์เซอร์ ได้แก่ Microsoft Edge, Google Chrome และ Mozilla Firefox เพื่อให้มัลแวร์ทำงานเมื่อผู้ใช้งานเปิดเบราว์เซอร์ ก่อนเรียกใช้เบราว์เซอร์ตามปกติ นอกจากนี้ PATCHCORD ยังสามารถติดต่อกับเซิร์ฟเวอร์ Command-and-Control (C2) ปรับช่วงเวลาการเชื่อมต่อ ตรวจสอบ Process รันคำสั่งบนระบบ และรัน Shellcode ในหน่วยความจำได้

การวิเคราะห์โครงสร้างพื้นฐานที่เกี่ยวข้องยังพบมัลแวร์ชื่อ SHEETCORD ซึ่งพัฒนาด้วยภาษา Go และใช้ Google Sheets API เป็นช่องทาง Command-and-Control (C2) โดยสร้าง Tab แยกสำหรับเครื่องของเหยื่อแต่ละรายเพื่อรับคำสั่งและส่งผลลัพธ์ นอกจากนี้ ยังพบ HACKERAI C2 Agent ที่ใช้ GitHub Gists สำหรับการสื่อสารกับ C2 และมีหลักฐานที่บ่งชี้ว่าโค้ดบางส่วนอาจถูกพัฒนาด้วยเครื่องมือที่ใช้ Large Language Model (LLM) องค์กรควรเฝ้าระวังโปรแกรม VPN และเครื่องมือบริหารจัดการที่มาจากแหล่งที่ไม่น่าเชื่อถือ รวมถึงตรวจสอบความผิดปกติของ Shortcut เว็บเบราว์เซอร์และการเชื่อมต่อไปยังบริการ Cloud ที่อาจเกี่ยวข้องกับกิจกรรมดังกล่าว

แหล่งข่าว : https://securityaffairs.com/197266/intelligence/apt36-suspected-in-patchcord-espionage-campaign-using-google-sheets-c2.html