#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ярлык LNK с тематикой PDF запускает пакетный файл, который устанавливает RUSTGate — троянскую программу удаленного доступа, написанную на языке Rust. RUSTGate обеспечивает выполнение командной строки, передачу файлов и автоматизированный сбор данных документов и других файлов с подключенных дисков, при этом взаимодействие с управляющим узлом осуществляется по зашифрованному HTTP. В ходе кампании использовалась инфраструктура в диапазоне 5.252.177.0/24; вероятными целями могли стать сотрудники, связанные с роевыми дронами или оборонной сферой, однако атрибуция и список жертв остаются неподтвержденными.
-----
Сообщаемая цепочка заражения начинается с файла `ABCD.pdf.lnk`, представляющего собой ярлык Windows, использующий значок Microsoft Edge для маскировки под документ. Фактическая команда вызывает `rundll32.exe` и `shell32.dll!ShellExec_RunDLL`, запускает свёрнутое командное окно и загружает `test.bat` с `5.252.177.210:8090`. Пакетный файл доставляет неподписанный 64-разрядный исполняемый файл на Rust с именем `NetworkDiagnostics.exe`, который внутренне идентифицирует себя как «RUSTGate CLIENT v2.0» и «Enterprise Remote Access Tool». Приманка сфокусирована на исследованиях роев дронов, что указывает на возможный интерес к персоналу, связанному с беспилотными системами или обороной, хотя ни жертва, ни атрибуция актора не были подтверждены.
RUSTGate функционирует как троянская программа удаленного доступа, обеспечивающая выполнение произвольных команд оболочки, двунаправленную передачу файлов и автоматический сбор файлов с логических дисков. Его модуль сбора нацелен на 28 расширений файлов, охватывающих офисные документы, PDF, текстовые и конфигурационные файлы, JSON, XML, изображения, архивы, журналы и резервные копии. Он фиксирует пути к файлам, их размеры, время изменения и MD5-хэши для отслеживания обработанных файлов и выявления изменений. Исключения охватывают многочисленные системные, временные, каталоги продуктов безопасности, кэши браузеров, облачной синхронизации, виртуальных машин, разработчиков и игр, при этом подходящие файлы на подключенных дисках остаются в зоне действия. ВПО не включает специализированные функции кражи паролей браузера, файлов cookie, кошельков или кражи токена сессии, однако выполнение команд может позволить развертывание дополнительных инструментов.
Имплант поддерживает идентификацию клиента с помощью аргумента `--client-id` или переменной окружения `CLIENT_ID`. Его коммуникации используют HTTP с зашифрованными протокольными обертками и несколькими URI-путями для регистрации, опроса, получения результатов команд и эксфильтрации. Наблюдаемый контроллер, по всей видимости, работал на базе Flask за Waitress, возвращал разрешающие заголовки для междоменных запросов, генерировал новый nonce для идентичных зашифрованных ответов на опросы и закрывал соединения после выполнения запросов. Синтетические запросы, совместимые с протоколом, успешно регистрировались, однако четыре последующих опроса не вернули ни команд, ни полезных нагрузок.
Инфраструктура подготовки и управления располагалась в одной и той же сети `/24`, `5.252.177.0/24`, анонсированной MivoCloud. Обнаружение должно фокусироваться на последовательности выполнения, включая ярлыки с тематикой PDF, `rundll32.exe`, `ShellExec_RunDLL`, запись `curl.exe` в `C:\Windows\Temp` и запланированные задачи, созданные с помощью PowerShell и указывающие на этот каталог. Сохранение файла `upload_state.json` и захватов HTTP-пакетов может помочь в определении собранных файлов и расшифровке перехваченных обменов по протоколу.
Post #32377
37
CTT Report Hub #ParsedReport #CompletenessMedium 13-09-2026 RUSTGate: A Drone-Swarm Lure Points to Potential Defence-Sector Targeting https://ctrlaltintel.com/bulletins/rustgate-v2/ Report completeness: Medium Threats: Rustgate Victims: Defence research, Unmanned systems…