
Wprowadzenie do problemu / definicja
Transparent Tribe, znana także jako APT36, to grupa cyberwywiadowcza od lat łączona z operacjami wymierzonymi w administrację publiczną, sektor wojskowy oraz infrastrukturę krytyczną w Azji Południowej. Najnowsze analizy pokazują, że aktor odświeżył swój zestaw narzędzi i rozwinął kampanie ukierunkowane przede wszystkim na Afganistan, a równolegle także na wybrane instytucje oraz podmioty strategiczne w Indiach.
W centrum tej aktywności znajdują się nowe implanty malware, określane jako Patchcord i Sheetcord. Oba narzędzia wspierają utrzymanie dostępu do zainfekowanych systemów, rozpoznanie środowiska oraz komunikację z infrastrukturą dowodzenia i kontroli, a ich konstrukcja pokazuje nacisk na skuteczność operacyjną i utrudnianie detekcji.
W skrócie
Transparent Tribe prowadzi aktywną kampanię cyberszpiegowską skoncentrowaną głównie na afgańskich organizacjach, w tym operatorach telekomunikacyjnych i instytucjach publicznych. Badacze opisali nowe backdoory Patchcord i Sheetcord, które łączą klasyczne techniki persystencji z nowszymi metodami ukrywania komunikacji C2.
- Głównym celem kampanii są organizacje w Afganistanie.
- Równolegle obserwowane są próby ataków na indyjskie instytucje rządowe i sektor krytyczny.
- Patchcord wykorzystuje m.in. przejmowanie skrótów przeglądarek do utrzymania dostępu.
- Sheetcord ukrywa komunikację C2 poprzez nadużywanie legalnych usług chmurowych.
- Atakujący stosują domeny i przynęty podszywające się pod zaufane podmioty.
Kontekst / historia
Transparent Tribe od dawna pojawia się w raportach threat intelligence dotyczących regionu Indii, Afganistanu i szerzej Azji Południowej. Grupa konsekwentnie wykorzystuje phishing, socjotechnikę oraz przynęty związane z tematyką administracyjną, wojskową, logistyczną i telekomunikacyjną. Dobór ofiar wskazuje, że jej głównym celem pozostaje pozyskiwanie informacji strategicznych oraz uzyskiwanie dostępu do sieci organizacji o znaczeniu państwowym.
W opisywanej kampanii aktywność była widoczna co najmniej od końca 2025 roku, a infrastruktura i zestaw przynęt rozwijały się stopniowo w pierwszej połowie 2026 roku. Szczególnie istotna jest koncentracja na afgańskich podmiotach telekomunikacyjnych i administracyjnych, które mogą stanowić cenne źródło danych operacyjnych oraz punkt wejścia do dalszej kompromitacji szerszego ekosystemu organizacyjnego.
Analiza techniczna
Patchcord to implant napisany w C++, którego zadaniem jest zapewnienie trwałego dostępu, przeprowadzenie rozpoznania środowiska oraz uruchamianie dodatkowego kodu bez pozostawiania nadmiernej liczby artefaktów na dysku. Malware potrafi identyfikować host, analizować uruchomione procesy, a w części próbek zaobserwowano także mechanizmy antyanalityczne, w tym testy środowisk wirtualnych i sandboxów.
Najbardziej charakterystyczną cechą Patchcord jest persystencja oparta na przejmowaniu skrótów przeglądarek. Zamiast stosować bardziej oczywiste metody autostartu, złośliwe oprogramowanie modyfikuje skrót użytkownika tak, aby podczas uruchamiania przeglądarki najpierw aktywowany był komponent malware, a dopiero później legalna aplikacja. Dla użytkownika działanie systemu może wyglądać normalnie, co sprzyja dłuższemu utrzymaniu infekcji.
Sheetcord to bardziej rozwinięty wariant narzędzia, napisany w Go i wykorzystujący typowe techniki uruchamiania wraz z systemem Windows. Jego kluczową cechą jest maskowanie ruchu dowodzenia i kontroli poprzez nadużywanie legalnych usług chmurowych, w tym arkuszy online. Taki model komunikacji znacząco utrudnia detekcję opartą wyłącznie na reputacji domen lub prostym filtrowaniu ruchu sieciowego.
W analizowanej kampanii powiązano także inne komponenty, takie jak Sheetcreep oraz HackerAI. Ten ostatni framework zwrócił uwagę badaczy ze względu na oznaki szybkiego, częściowo zautomatyzowanego tworzenia wariantów malware oraz wykorzystanie publicznych usług do komunikacji C2. To pokazuje, że we współczesnych operacjach APT liczy się nie tylko zaawansowanie techniczne, ale również tempo dostarczania nowych implantów dopasowanych do konkretnego celu.
Istotną rolę odegrała również infrastruktura podszywająca się pod zaufane podmioty. Rejestrowane domeny imitowały afgańskich operatorów telekomunikacyjnych, portale aktualizacyjne oraz indyjskie instytucje państwowe. Przynęty przyjmowały postać fałszywych instalatorów, archiwów i plików aktualizacyjnych, których nazwy sugerowały legalne narzędzia i pakiety używane w środowiskach administracyjnych, obronnych i energetycznych.
Konsekwencje / ryzyko
Najpoważniejszym ryzykiem dla organizacji jest długotrwała kompromitacja stacji roboczych pracowników posiadających dostęp do dokumentów służbowych, komunikacji wewnętrznej i zasobów operacyjnych. Przejęty endpoint może zostać wykorzystany nie tylko do kradzieży danych, ale również do przygotowywania kolejnych, bardziej wiarygodnych wiadomości phishingowych wysyłanych do współpracowników i partnerów.
Ataki na operatorów telekomunikacyjnych oraz instytucje państwowe mają wysoką wartość wywiadowczą. Dostęp do danych abonentów, struktury organizacyjnej, korespondencji technicznej czy informacji o infrastrukturze może wspierać kolejne działania cybernetyczne, operacje dezinformacyjne lub kampanie wymierzone w konkretne osoby. Jeżeli atakujący rozszerzy dostęp z pojedynczej stacji roboczej na środowisko domenowe, skala szkód może objąć dużą część organizacji.
Warto podkreślić, że wykorzystanie prostszych technik, takich jak hijacking skrótów, nie oznacza niższego poziomu zagrożenia. W środowiskach o ograniczonej dojrzałości bezpieczeństwa nawet dobrze znane metody nadal pozostają bardzo skuteczne, szczególnie gdy są wspierane wiarygodną socjotechniką i odpowiednio przygotowaną infrastrukturą.
Rekomendacje
Organizacje narażone na podobne kampanie powinny w pierwszej kolejności wzmocnić monitoring zmian w skrótach systemowych, katalogach autostartu, zadaniach harmonogramu oraz kluczach Run i RunOnce w rejestrze Windows. Rozwiązania EDR i antymalware powinny generować alerty dla nietypowych modyfikacji skrótów przeglądarek, uruchamiania skryptów przez instalatory oraz procesów potomnych startujących z pozornie legalnych aplikacji użytkownika.
Niezbędne jest również monitorowanie ruchu wychodzącego do usług chmurowych, które mogą być wykorzystywane jako kanał C2. Sama komunikacja z popularnymi platformami nie powinna automatycznie oznaczać incydentu, jednak warto budować detekcję behawioralną opartą na anomaliach i korelować ją z podejrzanymi zdarzeniami endpointowymi.
- wdrożenie restrykcyjnego filtrowania i sandboxingu załączników oraz archiwów pocztowych,
- blokowanie wykonywania nieautoryzowanych plików z katalogów użytkownika i ścieżek tymczasowych,
- stosowanie list dozwolonych aplikacji na stanowiskach administracyjnych i uprzywilejowanych,
- regularny hunting pod kątem domen podszywających się pod instytucje państwowe i telekomy,
- segmentacja sieci oraz ograniczenie uprawnień lokalnych użytkowników,
- szkolenia phishingowe oparte na realistycznych scenariuszach branżowych i lokalnych przynętach językowych.
W środowiskach wysokiego ryzyka szczególnym nadzorem warto objąć konta pracowników działów IT, administracji, telekomunikacji, obronności oraz obsługi infrastruktury krytycznej. To właśnie te role najczęściej stają się pierwszym celem kampanii ukierunkowanych.
Podsumowanie
Najnowsza kampania Transparent Tribe pokazuje, że skuteczne operacje szpiegowskie nie muszą opierać się wyłącznie na najbardziej zaawansowanych exploitach. Połączenie wiarygodnych przynęt, dobrze przygotowanej infrastruktury podszywającej się pod zaufane podmioty oraz implantów takich jak Patchcord i Sheetcord wystarcza, by skutecznie penetrować słabiej zabezpieczone organizacje.
Dla zespołów bezpieczeństwa oznacza to konieczność konsekwentnej kontroli mechanizmów persystencji, monitorowania nadużyć legalnych usług chmurowych oraz szybkiego reagowania na wskaźniki kompromitacji powiązane z kampaniami APT. To właśnie podstawowa widoczność telemetryczna i dobra higiena bezpieczeństwa często decydują o tym, czy podobny atak zakończy się jedynie próbą, czy pełną kompromitacją środowiska.
Źródła
- https://www.darkreading.com/cyberattacks-data-breaches/pakistan-transparent-tribe-afghan-cyberattacks
- https://www.acronis.com/en/tru/posts/patchcord-new-malware-cluster-targets-afghan-telecom-and-south-asian-critical-infrastructure/
- https://www.acronis.com/en/tru/posts/new-year-new-sector-transparent-tribe-targets-indias-startup-ecosystem/
- https://thehackernews.com/2026/03/transparent-tribe-uses-ai-to-mass-produce-malware-implants-in-campaign-targeting-india.html