与APT36关联的HACKERAI植入程序显示出LLM辅助恶意软件开发的迹象

admin 2026-08-22 04:38:23 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文披露APT36针对南亚电信等机构的间谍活动,使用PATCHCORD与SHEETCORD新型后门。攻击者利用伪造安装程序实施社工攻击,通过劫持浏览器快捷方式及内存执行shellcode实现隐蔽持久化。文章提供C2域名与IP等IOC指标,揭示攻击目标向电信扩展趋势及大模型辅助开发迹象,建议加强文件来源审查与异常监控。 综合评分: 80 文章分类: 威胁情报,恶意软件,漏洞预警


与 APT36 关联的 HACKERAI 植入程序显示出 LLM 辅助恶意软件开发的迹象

原创

ZM ZM

暗镜

2026年8月21日 06:00 北京

在小说阅读器读本章

去阅读

该活动使用了三个以前未记录的恶意软件家族:PATCHCORD、SHEETCORD 和 HACKERAI C2 Agent,并显示出与APT36(也称为 Transparent Tribe)的可能联系。研究人员对归因的置信度为中等。该评估基于该组织的攻击目标模式、共享基础设施、恶意软件相似性以及在暴露的测试服务器上发现的工具。该行动主要针对阿富汗和印度的电信、政府、国防和能源机构。

电信公司是高价值目标,因为攻击者有可能访问通信系统、用户数据和敏感的政府相关信息。该行动表明,这些间谍活动的目标已经超越了传统的政府和军事间谍目标。

调查始于2026 年 6 月,当时研究人员在 VirusTotal 上发现了一个名为 Telecom_TMS 的可疑ZIP 压缩文件。它包含一个名为 TMS_AfghanTelecom.exe 的恶意安装程序,该程序旨在伪装成合法的阿富汗电信管理工具。安装程序在其文件元数据中使用了阿富汗电信的品牌标识,并在其发布者 URL 中包含了合法的阿富汗电信服务请求门户网站。

这种社会工程攻击手段很可能是为了让员工相信该文件是安全的。执行后,安装程序会释放 PATCHCORD,这是一个用 C/C++ 编写的定制版 64 位 Windows 后门程序。该恶意软件隐藏其控制台窗口,收集有关受感染设备的信息,向其命令和控制服务器注册,并等待攻击者的命令。PATCHCORD 通过劫持 Microsoft Edge、Google Chrome和 Mozilla Firefox 的浏览器快捷方式来实现持久化。它会篡改浏览器快捷方式,使恶意软件先启动,然后静默打开真正的浏览器。受害者会看到预期的浏览器窗口,可能不会注意到后台运行的恶意活动。

该植入程序可以枚举正在运行的进程,通过执行命令cmd.exe,改变其信标间隔,并直接在内存中运行 shellcode。这种内存内执行方式避免了将最终有效载荷写入磁盘,从而减少了可见的取证痕迹。PATCHCORDappstoore[.]solutions通过 8080 端口与域进行通信。研究人员将该域名与 IP 地址关联起来46.30.188[.]13,该 IP 地址托管了多个域名,这些域名冒充阿富汗电信服务、印度政府实体和其他组织。

基础设施分析发现nic-support[.]site,另一起活跃的攻击活动使用了冒充印度国家信息中心的域名。该网站散布了一个伪造的国防部更新安装程序,该程序会部署 SHEETCORD,这是一个基于 Go 的恶意软件植入程序。SHEETCORD 与 PATCHCORD 有几项共同的功能,包括远程命令执行和浏览器快捷方式劫持。它通过 Windows 启动文件夹中的 VBScript 增加了持久性,并支持六款浏览器:Chrome、Firefox、Edge、Brave、Opera 和 Vivaldi 。

相关IOC

| 类型 | 值 | | — | — | | C2 Domain | appstoore[.]solutions | | C2 IP | 46.30.188[.]13 |


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:暗镜 ZM ZM《与 APT36 关联的 HACKERAI 植入程序显示出 LLM 辅助恶意软件开发的迹象》

评论:0   参与:  0