SOC Prime Bias: High

16 Sep 2026 07:45 UTC

RUSTGate: Un Señuelo de Enjambre de Drones Apunta a un Potencial Objetivo en el Sector de Defensa

Author Photo
SOC Prime Team linkedin icon Seguir
RUSTGate: Un Señuelo de Enjambre de Drones Apunta a un Potencial Objetivo en el Sector de Defensa
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Un nuevo troyano de acceso remoto (RAT) basado en Rust, llamado RUSTGate, utiliza un tema de investigación de enjambre de drones como señuelo de ingeniería social. El malware sigue una cadena de infección de múltiples etapas que involucra archivos LNK maliciosos, descargadores por lotes y tareas programadas para desplegar el implante final. Una vez activo, RUSTGate se enfoca en el robo amplio de archivos y la exfiltración a través de comunicaciones C2 HTTP cifradas.

Investigación

La investigación se centró en un servidor de preparación descubierto a través de Hunt.io que expuso la cadena de infección completa. Los investigadores interactuaron con el protocolo C2 utilizando solicitudes sintéticas e identificaron AES-256-GCM para ofuscar mensajes junto con un backend basado en Python Flask. El análisis también reveló la lógica de robo centrada en archivos de RUSTGate y rutinas automatizadas de recopilación de datos.

Mitigación

Los defensores deben priorizar la monitorización de archivos LNK sospechosos que usan rundll32.exe para iniciar shells de comando. Los controles estrictos sobre descargas a directorios Temp y la monitorización de la creación no autorizada de tareas programadas también son importantes. La segmentación de la red y la detección de tráfico HTTP saliente a direcciones IP inusuales en puertos no estándar pueden interrumpir aún más la actividad C2.

Respuesta

Si se detecta actividad de RUSTGate, los respondedores deben aislar inmediatamente el host afectado y preservar el archivo upload_state.json para determinar qué datos pueden haber sido comprometidos. Se deben recopilar capturas de paquetes completos del tráfico hacia las IPs C2 identificadas para su descifrado retrospectivo. También se deben verificar los sistemas en busca de la tarea programada NetworkDiagnostics y archivos residuales en C:WindowsTemp.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

Archivo LNK posiblemente malicioso con doble extensión (vía línea de comandos)

Equipo de SOC Prime
15 Sep 2026

Uso sospechoso de CURL (vía línea de comandos)

Equipo de SOC Prime
15 Sep 2026

Descarga de archivo sospechosa Direct IP (vía proxy)

Equipo de SOC Prime
15 Sep 2026

IOC (HashSha256) para detectar: RUSTGate: Un señuelo de enjambre de drones apunta a la posible orientación del sector de defensa

Reglas AI de SOC Prime
15 Sep 2026

IOC (SourceIP) para detectar: RUSTGate: Un señuelo de enjambre de drones apunta a la posible orientación del sector de defensa

Reglas AI de SOC Prime
15 Sep 2026

IOC (DestinationIP) para detectar: RUSTGate: Un señuelo de enjambre de drones apunta a la posible orientación del sector de defensa

Reglas AI de SOC Prime
15 Sep 2026

Detección de Comunicación Command-and-Control de RUSTGate [Conexión de Red de Windows]

Reglas AI de SOC Prime
15 Sep 2026

Detección de Actividades de Implantación de RUSTGate [Evento de Archivo de Windows]

Reglas AI de SOC Prime
15 Sep 2026

Detección de Ejecución de Comandos de RUSTGate a través de Rundll32, Cmd, Curl y PowerShell [Creación de Proceso de Windows]

Reglas AI de SOC Prime
15 Sep 2026

Ejecución de Simulación

  • Narrativa de Ataque y Comandos: El adversario ha establecido con éxito un punto de apoyo en la estación de trabajo de Windows. Para mantener el control y recibir más instrucciones, el malware RUSTGate debe realizar un «latido» o «registrarse» con su servidor de Command-and-Control (C2). El malware está programado para conectarse a la IP codificada 5.252.177.210 en el puerto 8090. Para diferenciar su tráfico del de navegación web estándar, añade una ruta URI específica, como /register, a la solicitud. Esta simulación utiliza PowerShell para imitar este exacto apretón de manos de red para validar si la lógica de detección del SOC se activa en este patrón específico de C2.

  • Script de Prueba de Regresión:

    # Script de Simulación de Registro C2 de RUSTGate
    # Este script imita la firma de red de RUSTGate para validar la detección.
    
    $TargetIP = "5.252.177.210"
    $TargetPort = "8090"
    $TargetURI = "/register"
    
    $Url = "http://$($TargetIP):$($TargetPort)$($TargetURI)"
    
    Write-Host "[*] Simulando comunicación C2 de RUSTGate a $Url" -ForegroundColor Cyan
    
    try {
        # Usando Invoke-WebRequest para generar la telemetría URI y Puerto específicos
        $Response = Invoke-WebRequest -Uri $Url -Method Get -ErrorAction SilentlyContinue
        Write-Host "[+] Solicitud enviada con éxito (error esperado de conexión si la IP está inactiva)." -ForegroundColor Green
    }
    catch {
        Write-Host "[!] Solicitud completada (como se esperaba para un punto de C2 inexistente)." -ForegroundColor Yellow
    }
  • Comandos de Limpieza:

    # Esta simulación no crea artefactos persistentes.
    # Simplemente confirmando la terminación del proceso.
    Write-Host "[*] Simulación completa. No se requiere limpieza." -ForegroundColor White