LONDON (IT BOLTWISE) – Eine neu dokumentierte Backdoor namens PATCHCORD wird in einer fortlaufenden Kampagne gegen afghanische Telekom-Umfelder und kritische Infrastruktur in Südasien eingesetzt. Die Schadsoftware kommt über täuschende Installationsdateien wie gefälschte VPN-Programme und ein „Transport Management System“-Szenario ins System. Forscher finden außerdem eine zweite, Go-basierte Backdoor (SHEETCORD), die über Google Sheets Befehle entgegennimmt und in indischen Behörden-IT-Netzen aktiv sein soll. Auffällig ist dabei die Persistenz über Browser-Shortcut-Hijacking und die Nutzung mehrerer C2-Domains, darunter Domains, die legitime Dienste nachahmen.

Die aktuelle Offensive beginnt nicht mit einem klassischen Phishing-Text, sondern mit einem technisch durchdachten Einstieg über Installationshüllen. Laut Acronis Threat Research Unit (TRU) liefert die Kampagne eine zuvor nicht dokumentierte Backdoor namens PATCHCORD als kompiliertes C/C++-Implantat. Als Köder dienen dabei sektorspezifische Attrappen: Unter anderem kommen gefälschte VPN-Installer zum Einsatz, die sich als Tools im Umfeld afghanischer Telekom-Organisationen ausgeben. Für die Erstansicht nach außen sorgt so ein vertrauter Setup-Flow, während intern der eigentliche Payload-Start in der Installer-Logik getarnt wird.
Der Einstieg ist konkret nachvollziehbar: Ausgangspunkt ist ein ZIP-Archiv namens „Telecom_TMS.zip“, das einen Inno-Setup-Installer („TMS_AfghanTelecom.exe“) enthält. „TMS“ steht in diesem Kontext für ein internes Transport-Management-System, das in der Meldung als System der afghanischen, staatseigenen Telekom-Infrastruktur beschrieben wird. Beim Ausführen versteckt sich die Backdoor zunächst, setzt dann aber nicht einfach nur auf einen einmaligen Payload-Run. Stattdessen prüft das Implantat, ob es mit erhöhten Rechten läuft, ermittelt Systemmerkmale und registriert sich anschließend bei einem C2-Server (angegeben mit „46.30.188[.]13“), um Aufgaben (Tasks) nachzuladen.
Technisch setzt PATCHCORD stark auf mehrschichtige Kommandoausführung und langlebige Persistenz. Die Schadsoftware kann unter anderem den C2-Beacon-Intervall anpassen, laufende Prozesse auflisten sowie eine von der C2-Seite empfangene Shellcode-Komponente dekodieren und in den Speicher ausführen. Ergänzend erlaubt sie beliebige Kommandos über „cmd.exe“ und gesteuert interaktiven Zugriff auf den Mechanismus, mit dem Browser-Shortcuts manipuliert werden. Besonders relevant für die praktische Abwehr ist: Wird das Implantat über eine bereits „abgehängte“ Browser-Shortcut gestartet, öffnet es den legitimen Browser transparent und läuft danach im Hintergrund weiter. Dadurch bleibt die Nutzererwartung erhalten, während die Persistenz im Hintergrund fortgesetzt wird.
Die Persistenz ist dabei an einen konkreten Registrierungswert gekoppelt. PATCHCORD prüft den Windows-Registry-Key „HKCU\Software\Microsoft\Windows\CurrentVersion\Run“ nach einem Wert namens „BeaconBrowserHijack“. Existiert der Wert bereits, geht das Implantat von einer früheren Kompromittierung aus und überspringt den Shortcut-Hijacking-Teil. Andernfalls schreibt es den eigenen ausführbaren Pfad in diesen Run-Key, sodass die Manipulation nach jedem Neustart bzw. beim erneuten Benutzer-Login wieder aktiviert wird. Damit entsteht ein Wiederanlaufmuster, das klassische „einmalige“ Bereinigungsversuche nur teilweise abdeckt: Entscheidend ist, ob Registry-Einträge und Shortcut-Ziele vollständig entfernt werden, nicht nur ob die ursprüngliche Ausführungsdatei gefunden wurde.
Neben PATCHCORD identifizieren die Analysen eine weitere Backdoor-Familie: SHEETCORD, die in der Meldung als Go-basiertes Implantat beschrieben wird. Die Besonderheit liegt in der Kommando-und-Kontroll-Strategie (C2): SHEETCORD nutzt die Google Sheets API für die Kommunikation. Zudem wird eine weitere Indizkette genannt, die auf eine Domain-Impersonation abzielt: In Indien soll eine Domain, die den Kontext des „National Informatics Center“ (NIC) nachahmt, genutzt worden sein, um SHEETCORD zu verteilen. Methodisch zeigt das den Trend, C2 nicht nur über Standard-HTTP-Endpoints abzuwickeln, sondern Kommunikationskanäle zu wählen, die in vielen Umgebungen semantisch „harmlos“ wirken und dadurch länger übersehen werden.
Auch die Attribution ordnet sich in dieses Bild ein, bleibt jedoch mit Unsicherheit behaftet. Die Aktivität wird laut Acronis TRU mit moderater Zuversicht einem Pakistan-verbundenen Bedrohungsakteur namens APT36 (auch „Transparent Tribe“ genannt) zugeschrieben. Begründet wird das über Überlappungen in Zielmustern, Ähnlichkeiten bei der Malware-Struktur, gemeinsame Infrastruktur und eine konsistente operative Ausführung. Startpunkt für die weitere Forschung ist zudem ein exponierter Staging-Server, der Einblicke in das „Werkzeugpaket“ des Angreifers geben soll: Genannt werden unter anderem offene C2-Frameworks wie „antnium“, „GateSentinel“ und „SuperShell“, außerdem ein Exploit für „CVE-2024-6387“, AI-gestützte Malware-Projekte sowie kampagnenspezifische Dateien.
Die Meldung beschreibt in diesem Zusammenhang einen KI-gestützten C2-Ansatz namens „HACKERAI C2“. Er soll mit PATCHCORD und SHEETCORD inhaltlich überlappen, nutzt aber GitHub Gists als C2-Kanal und implementiert Funktionen für Upload und Download, sowohl für Tasking als auch für Datenexfiltration. Damit wird ein Muster sichtbar: Der Angreifer arbeitet nicht nur an einzelnen Payloads, sondern entwickelt offenbar modularisierte C2-Mechaniken weiter und kombiniert diese mit Umgebungs-spezifischer Persistenz. Gleichzeitig wird PATCHCORD seit mindestens März 2026 in Angriffen eingesetzt; ein Beispiel betrifft dabei den Energiesektor in Indien, wobei eine Variante Anti-Analyse- und Anti-Debugging-Techniken nutzt, um Entdeckung in Analyseumgebungen zu erschweren.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "PATCHCORD-Backdoor zielt auf afghanische Telekom und indische Infrastruktur" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "PATCHCORD-Backdoor zielt auf afghanische Telekom und indische Infrastruktur" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »PATCHCORD-Backdoor zielt auf afghanische Telekom und indische Infrastruktur« bei Google Deutschland suchen, bei Bing oder Google News!