大数跨境

点击浏览器就中招!APT36(透明部落Transparent Tribe)全新武器PATCHCORD曝光,专盯南亚电信、国防关键基础设施

点击浏览器就中招!APT36(透明部落Transparent Tribe)全新武器PATCHCORD曝光,专盯南亚电信、国防关键基础设施 AI紫队安全研究
2026-08-26
1
导读:大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!

        大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究,然后点击右上角的【...】,然后点击【设为星标】即可

        关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。

 

导语

双击桌面Chrome、Edge图标正常上网,你完全想不到,就在浏览器启动的一瞬间,隐藏在背后的间谍后门已经悄悄运行,开始窃取本机文档、账号密码、内网敏感资料。


Acronis安全研究团队披露了代号PATCHCORD的全新恶意软件集群,被认为和APT36(透明部落Transparent Tribe)威胁组织高度关联。攻击者伪造电信运营商、政府机构的安装包,投放三套全新后门:PATCHCORD、SHEETCORD、HACKERAI‑C2。

这套间谍工具最大的创新点:劫持浏览器快捷方式实现持久驻留,利用谷歌表格、Github Gist云服务当做黑客指挥中枢,恶意流量混迹在正常云网络流量中,传统防火墙很难识别拦截。攻击目标直指阿富汗电信运营商,以及印度国防、能源、政务关键基础设施,大量仿冒官方域名至今仍处于活跃状态。


一、极具欺骗性的诱饵:伪装官方软件,骗取员工执行

整个攻击链条的突破口,不是高危系统漏洞,而是精心打磨的社会工程欺骗。

攻击者深度研究目标单位内部业务,制作高度仿真的安装程序包:

1. 仿阿富汗电信AFTEL工具包

安装包元数据全部修改为“Afgahan Telecom”官方标识,伪装成电信运输管理系统TMS、官方VPN客户端,发布仿冒域名`afghantelecom.site`,发给电信内部员工,看起来和企业内部业务软件别无二致。

2. 仿印度政府机构更新程序

搭建仿冒印度国家信息中心NIC钓鱼网站`nic‑support.site`,投放“国防部员工数据泄露更新工具”;针对能源行业伪装成国家水电集团NHPC燃料保护客户端,欺骗政府、能源行业人员下载运行。


受害者解压运行exe,表面是正常软件安装流程,后台悄悄释放后门程序。没有弹窗报错,没有异常提示,一切看起来都风平浪静。


二、PATCHCORD核心杀招:劫持浏览器快捷方式,开机永久潜伏

PATCHCORD是C/C++编写的64位定制后门,它不走普通的计划任务、服务项开机自启,采用非常狡猾的持久化技术——浏览器快捷方式劫持。


完整劫持逻辑:

1. 后门扫描电脑桌面、任务栏、开始菜单,寻找Edge、Chrome、Firefox浏览器快捷方式(.lnk);

2. 将原始快捷方式做备份,改写快捷方式的启动路径:点击图标时优先启动恶意后门程序,再把浏览器原始路径当做参数传给木马;

3. 木马后台静默运行,同时正常拉起真实浏览器,图标、窗口、网页浏览完全和平时一模一样,用户感知不到任何异常;

4. 同时写入注册表项`BeaconBrowserHijack`,保证每次点开浏览器图标,后门都会被唤醒。


> 通俗讲:你以为点开的是浏览器,实际上先运行间谍木马,木马再帮你打开浏览器。只要你用桌面/任务栏浏览器图标上网,间谍程序就自动激活。


驻留成功之后,PATCHCORD会完成全套间谍操作:

采集主机名称、账号、系统版本信息,向黑客C2服务器注册上线;

远程枚举全部进程、抓取屏幕截图;

内存直接执行Shellcode,不落地写磁盘,大幅降低取证痕迹;

接收远程cmd命令,执行任意操作,窃取本地文件并向外回传;

黑客还可以远程一键恢复被篡改的浏览器快捷,用来消灭入侵痕迹。


三、持续迭代两套变种:SHEETCORD与HACKERAI,滥用公有云做黑客控制台

安全人员在同一个攻击基础设施上,挖掘出另外两套后继恶意样本,攻击手法持续升级,最大特点就是“滥用合法云服务做C2指挥通道”,把恶意指令藏在谷歌表格、Github Gist当中,规避边界安全设备检测。


1、SHEETCORD(Go语言新变种)

由针对印度国防部钓鱼包释放,相比PATCHCORD能力进一步增强:

劫持范围扩大至6款浏览器:Chrome、Firefox、Edge、Brave、Opera、Vivaldi;

新增双重驻留:除快捷方式劫持外,还在Windows启动文件夹放入VBS脚本,注册表新增`SystemHelper`开机项;

核心创新:谷歌表格做C2服务器

黑客使用谷歌云服务账号,在Google Sheets表格下发攻击指令;受害主机定期读取表格内容执行命令,窃取的数据也写回表格表单。

对外网络全部是访问谷歌公有云的正常HTTPS流量,传统防火墙很难区分是正常办公还是间谍活动


2、HACKERAI C2 Agent:疑似AI辅助编写的间谍程序

研究人员发现该样本存在大量AI生成代码特征:冗余测试代码、自动生成注释、无意义循环运算用来对抗沙箱分析。

它抛弃传统自建C2服务器,改用 Github Gist作为命令与数据传输通道,读写公开gist片段下达指令、外传窃取数据。


至此该APT团伙拥有三套不同通信链路的后门:自建HTTP服务器、谷歌Sheets、Github Gist,根据目标网络环境灵活切换,极大提升防御检测难度。


四、攻击者泄露的 staging服务器,曝光全套军火库

安全团队偶然发现攻击者一台未做权限限制的预发布服务器,里面完整暴露了该团伙全部武器库,让我们看清完整作战工具箱:

1. 多款C2框架:SuperShell、GateSentinel‑C2‑RAT‑Hvnc、antnium Go框架;

2. 漏洞利用工具:针对OpenSSH的RegreSSHion(CVE‑2024‑6387)、PwnKit本地提权EXP;

3. 凭证窃取工具HackBrowserData,专门导出浏览器保存账号密码;

4. 大量还未对外投放的钓鱼压缩包、诱饵文档,代表团伙还有大量待开展的攻击行动;

5. 还留存路由器备份、移动设备通话记录等外泄样本,说明攻击范围不止Windows终端,还包含网络设备与移动端。


综合攻击目标、工具链、基础设施重叠,研究团队中等置信度将本次活动关联至APT36(透明部落 Transparent Tribe),该组织长期针对南亚政府、国防、关键基础设施开展网络间谍活动。


五、攻击目标版图:电信为什么是头号猎物?

攻击者重点瞄准两大区域:

✅ 阿富汗:电信运营商是首要目标。

电信企业手握海量用户通信记录、政府机构通信数据,一旦被拿下,间谍可以拿到远超单一企业的情报资源。

✅ 印度:国防、政务、能源行业。仿冒NIC信息中心、国防部、国家水电机构,定向渗透政企内网。


> 关键提醒:报告发布之时,大量仿冒域名解析仍然活跃,攻击者随时可以继续发起新一轮钓鱼投放。


六、企业与个人防护实操清单

🛡️政企安全运维重点(电信、能源、国防单位优先执行)

1. 终端专项检测

排查注册表:`HKCU\Software\Microsoft\Windows\CurrentVersion\Run`,警惕`BeaconBrowserHijack`、`SystemHelper`异常键值;

检查开机启动目录`%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\`,排查陌生vbs脚本。

2. 浏览器快捷方式审计

批量校验桌面、任务栏浏览器lnk快捷方式,查看目标路径是否被篡改;如果双击浏览器,启动的不是浏览器本体,要高度警惕劫持后门。

3. 严控外部安装包

来自邮件、聊天、网页下载的行业工具、VPN客户端、系统更新程序,全部提交沙箱检测,禁止员工直接运行不明来源exe。

4. 网络层面监控告警

监控终端异常访问Google Sheets、Github Gist的高频轮询行为;关注陌生8080端口外联行为;定期IoC威胁情报比对查杀样本哈希。

5. 员工安全培训

提醒员工:即使软件图标、元数据看起来是官方,也不代表安全;收到“内部管理工具、VPN更新包”务必通过企业官方邮箱二次核验。


🛡️普通员工个人注意要点

1. 不要随意下载网络上声称“官方工具、内部更新包”的压缩包;

2. 如果你发现双击浏览器图标,程序启动明显卡顿、后台莫名上传流量,检查快捷方式属性是否异常;

3. 不要运行来源不明的加密zip压缩包。


七、安全行业思考:APT攻击战术已经发生重大变化

PATCHCORD系列攻击给安全行业敲响警钟,有三个值得所有人重视的趋势:

1. 持久化不再依赖漏洞,应用程序快捷方式、脚本这类普通Windows特性,被当做高级间谍驻留手段,很多EDR规则没有覆盖这类场景。

2. 合法公有云正在成为APT的“天然掩护所”。谷歌表格、Github、OneDrive等公共云服务被大量用作C2通道,流量全部是正常HTTPS,传统边界防护基本失效,防御重心必须下沉到终端行为检测。

3. AI正在降低恶意代码开发门槛。HACKERAI样本展示攻击者已经使用大模型辅助编写恶意程序,未来会出现更多变种更快的间谍样本。


间谍攻击不再是轰轰烈烈破坏系统,更多是安静潜伏、长期偷窥。很多时候设备早已沦陷,受害者却浑然不知。


结尾互动

你们企业内部是否经常收到各类“业务工具、VPN更新包”?有没有遇到浏览器快捷方式被篡改的现象?

IT安全从业者欢迎转发给团队同事,警惕这种新型浏览器劫持间谍攻击。

 

加入知识星球,可获取权益

一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。

二、为什么加入?  

职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?  


三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」 

✅ 职业发展「精准导航」

 1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;  

 晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;

 技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。

✅ 安全方案「对症开方」

 实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);

 架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。

✅ 圈子资源「直接对接」

 大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);  


四、适合谁?  

 想突破职业天花板的安全工程师/架构师;  

 需快速落地安全项目的企业负责人;  

 关注行业动态的安全爱好者或IT从业人员。

喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。


【声明】内容源于网络
0
0
AI紫队安全研究
在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
内容 78
粉丝 0
AI紫队安全研究 在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
总阅读756
粉丝0
内容78