Nach Angaben von Acronis konzentriert sich die Infrastruktur der Kampagne auf einen einzelnen Kommando-und-Kontrollserver mit mehreren zugehörigen Domains. Dazu zählen Domains, die sich als afghanische Telekommunikationsanbieter ausgeben, sowie eine gekaperte legitime Domain aus dem Gesundheitswesen. Die Forscher Darrel Virtusio, Santiago Pontiroli und Subhajeet Singha beschreiben die Kampagne in einem Bericht, der The Hacker News vorliegt.

Ein Ausgangspunkt der Angriffe ist demnach ein ZIP-Archiv mit dem Namen „Telecom_TMS.zip“. Es enthält einen mit Inno Setup erstellten Installer namens „TMS_AfghanTelecom.exe“, der PATCHCORD installiert. TMS steht für Transport Management System, ein internes System von Afghan Telecom, einem staatlichen Telekommunikationsunternehmen, das zur Verfolgung von Firmenfahrzeugen und Transportanfragen genutzt wird.

Wird PATCHCORD ausgeführt, blendet die Backdoor ihr Konsolenfenster aus, erstellt nach einer Prüfung auf erhöhte Rechte Persistenz über manipulierte Browser-Verknüpfungen von Google Chrome, Microsoft Edge und Mozilla Firefox, erstellt einen Fingerabdruck des Systems und registriert sich beim Kommando-und-Kontrollserver „46.30.188[.]13“, um Befehle zu empfangen. Laut Acronis startet die Malware beim Aufruf über eine manipulierte Browser-Verknüpfung zunächst unauffällig den legitimen Browser und läuft anschließend im Hintergrund weiter. Andernfalls gehe sie direkt zu ihrer Hauptfunktion über.

Zusätzlich prüft das Implantat einen Windows-Registry-Wert namens „BeaconBrowserHijack“ unter „HKCU\Software\Microsoft\Windows\CurrentVersion\Run“. Ist dieser Wert bereits vorhanden, überspringt die Malware das Manipulieren der Verknüpfungen, weil sie davon ausgeht, dass das System schon kompromittiert wurde. Falls nicht, schreibt sie ihren eigenen Pfad in den Registry-Schlüssel und sorgt so dafür, dass die Routine zum Kapern von Browser-Verknüpfungen bei jeder Anmeldung des aktuellen Nutzers an Windows erneut aktiviert wird.

Bei der weiteren Untersuchung der Infrastruktur entdeckte Acronis außerdem eine Kampagne gegen indische IT-Netze von Regierungsstellen. Dabei kam eine gefälschte Website zum Einsatz, die das National Informatics Center nachahmt und unter „nic-support[.]site“ SHEETCORD verteilt. Diese Backdoor kombiniert laut Bericht Funktionen aus SHEETCREEP mit Eigenschaften von PATCHCORD.

SHEETCORD führt entfernte Befehle über PowerShell statt über „cmd.exe“ aus, sammelt grundlegende Host-Informationen und richtet Persistenz über den Windows-Startordner mit einem Visual-Basic-Script ein. Hinzu kommt der aus PATCHCORD bekannte Mechanismus zum Kapern von Browser-Verknüpfungen, der hier zusätzlich Brave, Opera und Vivaldi umfasst. Für die Kommando-und-Kontrollkommunikation nutzt SHEETCORD die Google-Sheets-API.

Acronis zufolge wird PATCHCORD von dem Akteur seit mindestens März 2026 eingesetzt. Einer der dokumentierten Angriffe richtete sich gegen den indischen Energiesektor und nutzte eine Variante der Backdoor mit Anti-Analyse- und Anti-Debugging-Techniken, um eine Erkennung zu umgehen.

Ein offen erreichbarer Staging-Server, der mit dem Akteur verknüpft wird, gab den Forschern zudem Einblick in ein breiteres Arsenal. Dazu zählen Open-Source-Frameworks für Kommando-und-Kontrollserver wie antnium, GateSentinel und SuperShell, Exploits für CVE-2024-6387, KI-gestützte Malware-Projekte und kampagnenspezifische Dateien. Eines dieser KI-gestützten Projekte ist HACKERAI C2, das laut Acronis Überschneidungen mit PATCHCORD und SHEETCORD aufweist, aber GitHub Gists für die Kommando-und-Kontrollkommunikation nutzt und eine eigene Upload- und Download-Funktion sowohl für Befehle als auch für die Exfiltration von Daten mitbringt.

Acronis bewertet die Kampagne als Weiterentwicklung jüngerer Operationen von Transparent Tribe. Während sich die Gruppe historisch vor allem auf Regierungs-, Militär- und Diplomatieorganisationen in Indien und im weiteren südasiatischen Raum konzentriert habe, zeige die aktuelle Untersuchung einen stärkeren operativen Fokus auf afghanische Telekommunikationsanbieter neben Zielen aus Regierung, Verteidigung und Energiesektor.