LONDON (IT BOLTWISE) – Eine neue laufende Kampagne setzt mit PATCHCORD und SHEETCORD zwei Backdoors ein, die afghanische Telekom-Umgebungen sowie kritische Infrastruktur in Südasien adressieren. Laut Acronis Threat Research Unit wird PATCHCORD als C/C++-Implant über thematische Köder wie gefälschte VPN-Installer ausgeliefert und nutzt Browser-Shortcuts für Persistenz. SHEETCORD dagegen steuert Befehle über Google Sheets und wird über eine Domain ausgeliefert, die sich als Infrastruktur-Portal tarnt. Auffällig ist zudem, dass die Angreifer bei mindestens einer Variante seit März 2026 fortlaufend anti-debugging Funktionen einbauen.

Die aktuelle Bedrohungsanalyse von Acronis Threat Research Unit (TRU) zeichnet ein klares Bild: In afghanischen Telekom-Umgebungen und in Teilen der indischen Kritischen Infrastruktur laufen Aktivitäten, die auf zwei Backdoor-Familien hinauslaufen. Im Zentrum steht PATCHCORD, ein bislang nicht dokumentiertes, in C/C++ kompiliertes Implantat. Ergänzend identifizierten die Forschenden SHEETCORD, eine Go-basierte Backdoor, die für die Kommando- und Steuerungsebene (C2) auf Google Sheets setzt. Beide Bausteine sind so konzipiert, dass sie sich in reale Abläufe einnisten können – nicht als universelle Malware für alles, sondern als Kampagnenlogik mit regionalen Ködern und passender Infrastruktur.
Technisch beginnt die Infektionskette bei PATCHCORD mit einem ZIP-Archiv namens „Telecom_TMS.zip“. Darin liegt ein Inno-Setup-Installer („TMS_AfghanTelecom.exe“), der beim Start PATCHCORD ausrollt. TMS wird dabei als Transport Management System beschrieben, also als internes Tracking-Tool, das Afghan Telecom (staatseigener Anbieter) für Transport- und Fahrzeuganfragen nutzt. Dieses Vorgehen ist typisch für zielgerichtete Operationen: Der Installer tarnt sich als Werkzeug aus dem Alltag der Zielumgebung, wodurch sich Nutzerinteraktion oder plausibles Downloadverhalten leichter erzeugen lässt. Nach der Ausführung senkt das Implantat die Sichtbarkeit, indem es sein Konsolenfenster versteckt, und es prüft zunächst, ob es mit erhöhten Rechten läuft.
Danach wechselt PATCHCORD in die Persistenz- und Steuerungsphase. Laut TRU nutzt es Browser-Shortcuts: Nachdem das System mit administrativen Rechten validiert wurde, werden Shortcuts im Kontext von Google Chrome, Microsoft Edge und Mozilla Firefox so „hijacked“, dass das Implantat beim Start der Browser im Hintergrund weiterläuft. Besonders wichtig ist dabei das Timing: Wenn der Angriff über einen hijackten Shortcut gestartet wird, startet das Implantat den legitimen Browser zunächst „transparent“, um das erwartete Nutzererlebnis nicht zu stören. Andernfalls arbeitet es direkt seine Hauptfunktionen ab. Zusätzlich überprüft das Malware-Programm, ob im Windows-Registry-Pfad „HKCUSoftwareMicrosoftWindowsCurrentVersionRun“ ein Wert namens „BeaconBrowserHijack“ existiert; bei Vorhandensein wird der Shortcut-Mechanismus übersprungen, bei Abwesenheit wird der eigene Pfad in der Registry hinterlegt, um die Persistenz über Neustarts hinweg zu halten.
Für die eigentliche Aufgabenabwicklung registriert sich PATCHCORD anschließend bei einem C2-Endpoint, der als IP „46.30.188[.]13“ angegeben wird, und fordert Tasking per Beaconing an. Im beschriebenen Befehlsspektrum finden sich konkrete Verwaltungsfunktionen: das Anpassen des C2-Beacon-Intervalls, das Auflisten laufender Prozesse, das Entschlüsseln und Ausführen von Shellcode, der vom C2-Server kommt, sowie das Ausführen beliebiger Kommandos über „cmd.exe“. Außerdem bietet das Implantat interaktive Steuerung über den zuvor etablierten Shortcut-Hijack-Mechanismus. Genau an dieser Stelle wird deutlich, wie stark zielgerichtete Software in die Interaktion mit dem Betriebssystem „verzahnt“ ist: Nicht nur Daten werden ausgelesen, sondern die Operatoren erhalten auch einen Hebel, um die Betriebsumgebung in laufenden Kampagnenzuständen zu verändern.
Die zweite Backdoor, SHEETCORD, folgt einem anderen C2-Ansatz und legt damit eine alternative Betriebslogik offen. Laut TRU wurde SHEETCORD über eine Domain ausgeliefert, die als „nic-support[.]site“ getarnt ist und sich als Infrastrukturkomponente der National Informatics Center (NIC) ausgibt. Die Command-and-Control erfolgt dann über die Google Sheets API. Inhaltlich wird SHEETCORD als Kombination von Funktionen beschrieben, die bereits aus einer weiteren Malware-Familie („SHEETCREEP“) bekannt waren, ergänzt um Bausteine, die auch PATCHCORD betreffen. Im Unterschied zu PATCHCORD implementiert SHEETCORD Remote-Command-Execution über PowerShell statt „cmd.exe“, sammelt Basisinformationen über das Zielsystem und etabliert Persistenz über den Windows-Startup-Ordner mit einer Visual-Basic-Script-Komponente. Zudem übernimmt SHEETCORD den Shortcut-Hijack-Mechanismus nicht nur für Chrome und Edge, sondern auch für Brave, Opera und Vivaldi.
Für den Markt- und Sicherheitskontext ist vor allem die zeitliche Einordnung relevant: PATCHCORD soll laut TRU seit mindestens März 2026 in Angriffen eingesetzt werden, darunter ein Fall gegen den Energiesektor in Indien. In dieser Variante nennen die Forschenden zusätzlich anti-Analyse- und anti-Debugging-Techniken, die Erkennung und Reverse-Engineering erschweren sollen. Parallel dazu fanden sie einen „exponierten staging server“, der Einblicke in das sich weiterentwickelnde Offensiv-Toolkit geben soll. Genannt werden dabei offene C2-Frameworks (unter anderem antnium, GateSentinel und SuperShell), außerdem ein Exploit für CVE-2024-6387 sowie AI-gestützte Projekte rund um Malware. Ein Beispiel ist „HACKERAI C2“, das überlappende Elemente mit PATCHCORD und SHEETCORD aufweist, aber GitHub Gists als C2 nutzt und eine eigene Upload- und Download-Funktion für Tasking und Exfiltration implementiert.
Aus diesen Bausteinen leitet TRU eine Bewertung ab, die das Kampagnenbild konsistent macht: Die Aktivität wird mit moderater Konfidenz dem durch Beobachtungen bekannten Pakistan-nahen Cluster APT36 (Transparent Tribe) zugeordnet. Grundlage sind Überlappungen bei Zielen und Abläufen, Ähnlichkeiten bei den Malware-Strukturen, gemeinsam genutzte Infrastruktur und übereinstimmendes operatives Handwerk. Interessant ist dabei der Fokuswechsel: Während frühere Operationen häufig auf Regierungs-, Militär- und diplomatische Organisationen in Indien sowie im übrigen südasasiatischen Raum gerichtet gewesen sein sollen, identifizierten die Forschenden eine deutlichere operative Ausrichtung auf afghanische Telekom-Provider – ergänzt um Ziele in Regierung, Verteidigung und Energie. Für Organisationen bedeutet das in der Praxis vor allem: Telemetrie rund um Installer-Ketten (Inno Setup), Persistenzpunkte in Windows-Registry und Startup-Mechaniken sowie auffällige Browser-Shortcut-Manipulationen sollten als wiederkehrende Indikatoren behandelt werden, weil genau dort die Kampagnenlogik ansetzt.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "PATCHCORD & SHEETCORD: Neue Backdoors zielen auf afghanische und indische Netze" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "PATCHCORD & SHEETCORD: Neue Backdoors zielen auf afghanische und indische Netze" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »PATCHCORD & SHEETCORD: Neue Backdoors zielen auf afghanische und indische Netze« bei Google Deutschland suchen, bei Bing oder Google News!