Afgan telekomünikasyon sağlayıcıları ve Güney Asya kritik altyapı organizasyonları, PATCHCORD adlı yeni ve daha önce belgelenmemiş bir arka kapının hedefi haline geldi. Arka kapı, sektöre özgü tuzaklar kullanılarak teslim ediliyor.
Acronis Threat Research Unit (TRU) tarafından yapılan bir analiz, arka kapının,Compiled C/C++ implant olduğunu ve sektör spesifik tuzaklar kullanılarak teslim edildiğini ortaya koydu.
PATCHCORD'un yanında, Google Sheets kullanarak komut ve kontrol (C2) iletişimi gerçekleştiren SHEETCORD adlı bir başka arka kapı daha keşfedildi. SHEETCORD, Hindistan'ın Ulusal Enformatik Merkezi (NIC) adlı bir domaine Benzeyen bir domaine teslim ediliyor.
Araştırmacılar, kampanyanın altyapısının, tek bir C2 sunucusu ve buna bağlı multiple domainler olduğunu ve bu domainlerin arasında Afgan telekomünikasyon operatörlerini taklit eden domainler ve gasp edilen meşru bir sağlık domaini bulunduğunu belirttiler.
APT36 (aka Transparent Tribe) adlı Pakistan destekli bir tehdit aktörünün faaliyeti olduğu düşünülüyor. Bu tehdit aktörünün daha önce benzer hedeflere ve benzer malware kullanımlarına karıştığı biliniyor.