Прозрачное племя развернуло новую бэкдор-программу на Rust, используя приватные репозитории GitHub для управления и контроля

Apt36 кибератаки индия афганистан вредоносное по кибербезопасность thehackernews.com

APT36 атакует Индию и Афганистан новыми инструментами! Узнайте о RUSTYSHADE, RUSTYMOVE и Operation RapidRust. Защитите свои данные от киберугроз.

Группу Transparent Tribe (также известную как APT36 и Earth Karkaddan), связанную с Пакистаном, обвинили в новой серии кибератак, направленных против государственных и оборонных структур в Индии и Афганистане. По данным Zscaler ThreatLabz, в ходе атак использовались ранее не документированные инструменты под названиями RUSTYSHADE, RUSTYMOVE, PSNATCH и BASHNATCH. Операция получила кодовое название Operation RapidRust.
«APT36 поддерживает высокий темп операций и обновляет свои тактики, методы и процедуры (TTP) в продолжающихся атаках на правительственные и оборонные организации в Индии и Афганистане», — заявил Судип Сингх, старший менеджер отдела исследований APT в Zscaler ThreatLabz, в техническом отчете, опубликованном на этой неделе.
Это открытие сделано чуть более чем через месяц после того, как подразделение Acronis Threat Research Unit (TRU) связало давно действующую группу угроз с другой кампанией, направленной против афганских телекоммуникационных провайдеров и организаций критической инфраструктуры Южной Азии с использованием бэкдора PATCHCORD.
Примечательным аспектом кампании является использование злоумышленниками частных репозиториев GitHub для управления и контроля (C2), а также регистрация доменов с опечатками, имитирующих популярные индийские новостные организации, такие как The Print и India Today, для размещения вредоносных скриптов PowerShell и полезных нагрузок.
Среди четырех вновь выявленных семейств вредоносных программ одна является бэкдором, другая — утилитой для бокового перемещения, а оставшиеся две — программами для кражи файлов, разработанными для систем Windows и Linux.
RUSTYSHADE, как следует из названия, представляет собой бэкдор на основе Rust, который использует контролируемые злоумышленниками частные репозитории GitHub для зашифрованной связи C2. Он имеет некоторую функциональную схожесть с GITSHELLPAD, имплантом на Golang, который был замечен в сентябре 2025 года в связи с кампанией, известной как Gopher Strike.
В частности, вредоносное ПО анализирует и записывает определенные файлы в частном репозитории GitHub для двусторонней связи с использованием GitHub REST API. Ниже приведены названия файлов.
Команды позволяют RUSTYSHADE делать снимки экрана, делать фотографии с веб-камеры, выполнять операции с файлами и запускать команды в фоновом режиме.
В рамках посткомпромиссной деятельности злоумышленник был замечен при загрузке файлового вора из контролируемого злоумышленником GitHub gist, который поставляется в двух вариантах для нацеливания как на среды Windows, так и на Linux.
Пожалуй, самым интересным из них является RUSTYMOVE — легкий 64-битный инструмент для распространения через USB для Windows, разработанный на Rust. Его основная задача — непрерывно отслеживать внешние съемные носители с помощью скрипта PowerShell и копировать два заранее подготовленных вредоносных файла в корневой каталог каждого обнаруженного внешнего диска.
Посткомпромиссная деятельность операторов APT36 включает в себя разведку системы, пользователя и сети, за которой следует развертывание полезных нагрузок следующего этапа. Значительная часть действий происходила между 20 августа и 1 сентября 2026 года, при этом команды C2 выдавались только между 4 и 11 часами утра по UTC и только в будние дни.
«Эта кампания демонстрирует, что APT36 продолжает нацеливаться на правительственные и оборонные структуры в Индии и Афганистане, поддерживая высокий темп операций и развивая TTP», — сказал Сингх.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:

Похожие новости: