Связанная с Пакистаном группа угроз, отслеживаемая как «Прозрачное племя» (также известная как APT36 и «Земля Каркаддан»), связана с новой серией кибератак, направленных против правительственных и оборонных предприятий в Индии и Афганистане. По данным Zscaler ThreatLabz, атаки включают использование ранее недокументированных инструментов под названием RUSTYSHADE, RUSTYMOVE, PSNATCH и BASHNATCH. Мероприятие получило кодовое название «Операция». По данным Zscaler ThreatLabz, атаки включают использование ранее недокументированных инструментов под названием RUSTYSHADE, RUSTYMOVE, PSNATCH и BASHNATCH. Мероприятие получило кодовое название Operation RapidRust. «APT36 поддерживала высокий оперативный темп и обновляла свою тактику, методы и процедуры (TTP) в продолжающихся атаках на правительственные и оборонные организации в Индии и Афганистане», — заявил Судип Сингх, старший менеджер исследования APT в Zscaler ThreatLabz, в техническом отчете, опубликованном на этой неделе. Это открытие произошло чуть больше месяца после того, как подразделение исследования угроз Acronis (TRU) связало давнюю группу постоянных угроз с другой кампанией, направленной на афганских телекоммуникационных провайдеров и организации критической инфраструктуры Южной Азии, используя бэкдор под названием PATCHCORD. Примечательным аспектом кампании является использование злоумышленниками частных репозиториев GitHub для управления и контроля (C2) и регистрация опечатываемых доменов, выдающих себя за популярные индийские новостные организации, такие как The Print и India Today, для размещения вредоносных скриптов PowerShell и полезной нагрузки. Среди четырех недавно выявленных семейств вредоносных программ одно представляет собой бэкдор, другое — утилиту бокового перемещения, а остальные два — программы для кражи файлов, разработанные для систем Windows и Linux. RUSTYSHADE, как следует из названия, представляет собой бэкдор на основе Rust, который использует контролируемые злоумышленниками частные репозитории GitHub для зашифрованных коммуникаций C2. Он в некоторой степени схож по функциональности с GITSHELLPAD, имплантом Golang, который наблюдался в сентябре 2025 года в связи с кампанией, известной как Gopher Strike. В частности, вредоносная программа анализирует и записывает определенные файлы в частный репозиторий GitHub для двунаправленной связи с использованием API GitHub REST. Имена файлов ниже - Команды позволяют RUSTYSHADE делать снимки экрана, фотографировать с веб-камеры, выполнять операции с файлами и запускать команды в фоновом режиме.
Источник: The Hacker News — https://thehackernews.com/2026/09/transparent-tribe-deploys-new-rust.html
Комментарии