главное в кибербезопасности Читать в канале
Атаки и утечки 16 сентября 2026 3 мин

APT36 использует Rust-бэкдор RUSTYSHADE и стиллеры PSNATCH/BASHNATCH

APT36 атакует правительственные и оборонные организации Индии и Афганистана

В августе 2026 года группа APT36 провела новую кампанию под названием Operation RapidRust. Злоумышленники нацелились на правительственные и оборонные организации в Индии и Афганистане. В ходе кампании APT36 использовала новые вредоносные программы: бэкдор RUSTYSHADE, инструмент для посторонней компрометации RUSTYMOVE и стиллеры файлов PSNATCH и BASHNATCH. Группа также зарегистрировала несколько доменов с опечатками, имитирующих популярные индийские новостные издания, для размещения вредоносных скриптов PowerShell и полезных нагрузок. APT36 пыталась осуществить боковое перемещение, идентифицируя активные машины в локальной сети и отображая сетевые ресурсы.

RUSTYSHADE использует GitHub для команд и контроля, PSNATCH и BASHNATCH крадут файлы

RUSTYSHADE — это 64-битный бэкдор для Windows, написанный на языке Rust. Он использует приватные репозитории GitHub, контролируемые злоумышленниками, для связи по протоколу команд и контроля (C2). Для шифрования C2-коммуникаций применяется AES-256-GCM. Бэкдор взаимодействует с GitHub REST API, используя жестко закодированный токен доступа (PAT) для аутентификации. Сообщения шифруются с помощью AES-256-GCM, а затем кодируются в Base64 и предваряются префиксом HCENC1:. Синхронизация команд и результатов происходит через файлы command.txt и results.txt в репозитории GitHub. RUSTYSHADE поддерживает команды для создания снимков экрана, захвата фото с веб-камеры, навигации по каталогам, выполнения команд и загрузки файлов.

PSNATCH — это скрипт PowerShell, предназначенный для кражи файлов. Он рекурсивно сканирует предопределенные каталоги, включая Рабочий стол, Загрузки, Документы и облачные хранилища, а также диски D:–H:. Скрипт собирает файлы с расширениями, связанными с документами Microsoft Office, изображениями, архивами, медиа, исполняемыми файлами, скриптами и базами данных, измененные в течение последних 120 дней. Объем кражи ограничен 1 ГБ на файл и 5 ГБ за выполнение. PSNATCH использует жестко закодированный PAT для аутентификации в приватном репозитории GitHub, создает репозиторий для каждой зараженной машины и передает данные через GitHub Contents API. Для отслеживания загруженных файлов используется локальный файл uploaded_files.json.

BASHNATCH — это аналог PSNATCH для Linux. Он сканирует те же каталоги и использует те же расширения файлов, что и Windows-вариант. BASHNATCH использует файл ~/.local/share/SmartUploader/uploaded_files.json для отслеживания ранее переданных файлов.

RUSTYMOVE — это инструмент для распространения вредоносного ПО через USB-накопители. Он написан на Rust и постоянно отслеживает подключенные съемные носители. При обнаружении RUSTYMOVE копирует два заранее подготовленных файла на корень каждого внешнего диска: DriverInstaller.zip (содержит RUSTYSHADE) и DocScanner-11-Aug-2026-5-37pm.pdf.LNK (предположительно, запускает RUSTYSHADE). Инструмент не имеет встроенных полезных нагрузок или возможностей шифрования и не связывается с C2-инфраструктурой. Он функционирует как компонент бокового перемещения. Для обнаружения внешних дисков RUSTYMOVE использует встроенный скрипт PowerShell, а для копирования файлов — функцию CopyFileExW. Инструмент отслеживает зараженные диски с помощью HashMap, используя UniqueId тома.

Обновиться до 2025.11.7 или поставить плагин безопасности

Zscaler ThreatLabz не предоставил конкретных рекомендаций по обновлению или установке плагинов в данном отчете. Однако, учитывая использование APT36 новых вредоносных инструментов, рекомендуется применять последние обновления безопасности для всех систем и программного обеспечения. Особое внимание следует уделить защите от фишинга, так как злоумышленники использовали методы социальной инженерии для распространения вредоносных скриптов. Необходимо внедрить многофакторную аутентификацию и проводить регулярное обучение сотрудников основам кибербезопасности. Регулярно проверяйте журналы событий на предмет подозрительной активности и используйте решения для обнаружения и реагирования на угрозы (EDR).

Опубликовано в канале 16 сентября, 18:34

Каждый материал сайта выходит в канале в тот же момент.

Источник: Zscaler ThreatLabz