Webinar pratico gratuito: Ethical Hacking Live - Dentro la mente dell'attaccante Iscriviti
Operazione RapidRust di APT36: GitHub usato come C2 per nuovi malware Rust contro India e Afghanistan
Il gruppo di minaccia informatica Transparent Tribe, noto anche come APT36 ed Earth Karkaddan, è stato collegato a una nuova ondata di cyber attacchi contro enti governativi e organizzazioni della difesa in India e Afghanistan. La campagna è stata identificata come Operation RapidRust e si distingue per l’impiego di quattro famiglie malware finora non documentate, che ampliano le capacità di spionaggio e di movimento laterale all’interno delle reti compromesse.
Un elemento centrale della catena di infezione è l’uso di repository GitHub privati come infrastruttura di command and control (C2). Questa scelta consente di mimetizzare il traffico malevolo dentro chiamate API legittime e di ridurre la probabilità di blocco basato su domini sospetti. In parallelo sono stati osservati domini di typosquatting che imitano testate giornalistiche indiane molto note e che vengono usati per ospitare script PowerShell e payload. Esempi includono theprints.org e indiatodays.org, progettati per assomigliare a siti reali e aumentare la credibilità del contenuto distribuito.
RUSTYSHADE: backdoor in Rust con C2 su GitHub
Tra i nuovi strumenti spicca RUSTYSHADE, una backdoor scritta in Rust che comunica in modo cifrato con GitHub tramite REST API. Il malware legge e scrive file specifici nel repository per gestire comandi e risposte, tra cui:
- command.txt: comandi cifrati
- results.txt: output dei comandi
- info.txt: ricognizione
- heartbeat.txt: keepalive
- file dedicati: screenshot e cattura webcam
- contenitore: esfiltrazione di dati
Le funzionalità includono esecuzione di comandi in background, operazioni sui file e raccolta di immagini dal desktop e dalla webcam.
Stealer e movimento laterale: PSNATCH, BASHNATCH e RUSTYMOVE
Nella fase post-compromise vengono distribuiti anche stealer in due varianti. PSNATCH opera su Windows e cerca in modo ricorsivo documenti Office, immagini, archivi, media, eseguibili, script e database modificati negli ultimi tre mesi, applicando limiti di raccolta per dimensione. BASHNATCH replica la stessa logica su sistemi Linux. Completa il quadro RUSTYMOVE, un tool leggero per propagazione via USB su Windows che monitora i supporti rimovibili e copia file predisposti nella root del drive per favorire nuove infezioni.
Le attività osservate includono ricognizione di sistema, utente e rete, oltre a un ritmo operativo regolare con comandi C2 inviati in finestre orarie precise nei giorni feriali.