La infraestructura de la campaña de espionaje sigue funcionando.

Los especialistas de Acronis detectaron una campaña de espionaje en curso dirigida contra empresas de telecomunicaciones de Afganistán, organismos estatales y activos de infraestructura crítica en el sur de Asia. Para los ataques, los atacantes desarrollaron varias familias de malware hasta entonces desconocidas, incluida la puerta trasera PATCHCORD.
La investigación comenzó en junio de 2026, cuando en VirusTotal se subió un archivo ZIP sospechoso llamado Telecom_TMS. En su interior había un instalador disfrazado como el programa Afghan Telecom. En sus propiedades se usaba el nombre del operador y el enlace del editor apuntaba al portal real de la empresa. Cuando el usuario ejecutaba el instalador, este desplegaba PATCHCORD en el sistema.
El malware se establece en Windows de una manera inusual. PATCHCORD modifica los accesos directos de Microsoft Edge, Google Chrome y Mozilla Firefox de modo que primero se ejecute la puerta trasera y después el navegador legítimo. El icono y el comportamiento habitual del acceso directo se conservan, por lo que el usuario puede no notar nada. Además, el programa se añade a la clave de inicio automático del registro de Windows.
Al infectar el sistema, PATCHCORD recopila el nombre del equipo y del usuario, la versión de Windows, información sobre los procesos y otros datos, y luego se comunica con el servidor de comando y control. El operador puede ver los procesos en ejecución, ejecutar comandos arbitrarios y ejecutar código recibido directamente en la memoria RAM sin escribirlo en el disco.
La investigación llevó a los especialistas a otra herramienta: SHEETCORD, escrita en Go. Se distribuía desde un sitio que se hacía pasar por el Centro Nacional de Informática de la India. El malware usa Google Sheets para recibir comandos y exfiltrar datos; para cada máquina infectada se crea una pestaña separada. SHEETCORD también puede alterar los accesos directos de seis navegadores, incluidos Brave, Opera y Vivaldi.
La infraestructura relacionada también se empleó contra el sector energético de la India. En un servidor intermedio abierto, los especialistas hallaron herramientas para explotar CVE-2024-6387 en OpenSSH y CVE-2021-4034 en Linux, utilidades para descifrar contraseñas, Metasploit, SuperShell y programas que roban datos de navegadores. También había archivos que podrían indicar que los atacantes exfiltraron datos de equipos de red y dispositivos móviles.
Otro hallazgo fue HACKERAI C2 Agent. Por la estructura del código, los comentarios, los mensajes de depuración restantes y otros indicios, en Acronis suponen que fue creado con herramientas de programación basadas en grandes modelos de lenguaje. Para intercambiar comandos, HACKERAI C2 Agent utiliza GitHub Gists en lugar de un servidor propio o Google Sheets.
En Acronis, con confianza media, vinculan la campaña con APT36, también conocida como Transparent Tribe, o con un grupo cercano a ésta relacionado con Pakistán. Esta vinculación se basa en los objetivos que eligieron los atacantes, la similitud del malware, la infraestructura común y las herramientas que anteriormente ya se habían observado en APT36. Al momento de la publicación del informe, la infraestructura de la campaña seguía activa.