Transparent Tribe Triển khai Backdoor Rust Mới Sử dụng Kho lưu trữ GitHub Riêng tư cho C2

Nhóm đe dọa có liên quan đến Pakistan được theo dõi với tên gọi Transparent Tribe (hay còn gọi là APT36 và Earth Karkaddan) đã thực hiện một loạt cuộc tấn công mạng mới nhắm vào các thực thể chính phủ và quốc phòng ở Ấn Độ và Afghanistan. Theo Zscaler ThreatLabz, các cuộc tấn công này sử dụng các công cụ chưa từng được ghi nhận trước đây có tên là RUSTYSHADE, RUSTYMOVE, PSNATCH và BASHNATCH. Chiến dịch này được đặt mã hiệu là Operation RapidRust.
Mã độc dựa trên Rust của Transparent Tribe

Nhóm đe dọa có liên quan đến Pakistan được theo dõi với tên gọi Transparent Tribe (hay còn gọi là APT36 và Earth Karkaddan) đã thực hiện một loạt cuộc tấn công mạng mới nhắm vào các thực thể chính phủ và quốc phòng ở Ấn Độ và Afghanistan.

Theo Zscaler ThreatLabz, các cuộc tấn công này sử dụng các công cụ chưa từng được ghi nhận trước đây có tên là RUSTYSHADE, RUSTYMOVE, PSNATCH và BASHNATCH. Hoạt động này đã được đặt mã hiệu là Operation RapidRust.

"APT36 đã duy trì cường độ hoạt động cao và cập nhật các chiến thuật, kỹ thuật và quy trình (TTPs) trong các cuộc tấn công liên tục nhắm vào các tổ chức chính phủ và quốc phòng ở Ấn Độ và Afghanistan," Sudeep Singh, quản lý cấp cao về Nghiên cứu APT tại Zscaler ThreatLabz, cho biết trong một báo cáo kỹ thuật được công bố tuần này.

Khám phá này được đưa ra chỉ hơn một tháng sau khi Đơn vị Nghiên cứu Đe dọa của Acronis (TRU) liên kết nhóm đe dọa dai dẳng lâu đời này với một chiến dịch khác nhắm vào các nhà cung cấp viễn thông Afghanistan và các tổ chức hạ tầng trọng yếu ở Nam Á bằng cách sử dụng một Backdoor có tên là PATCHCORD.

Sử dụng hạ tầng GitHub và Tên miền Giả mạo

Một khía cạnh đáng chú ý của chiến dịch là việc tác nhân đe dọa sử dụng các kho lưu trữ GitHub riêng tư để điều khiển và kiểm soát (C2) và đăng ký các tên miền giả mạo (typosquatted domains) mạo danh các tổ chức tin tức phổ biến của Ấn Độ như The Print và India Today để lưu trữ các tập lệnh PowerShell độc hại và Payload:

  • theprints[.]org, mạo danh The Print ("theprint[.]in")
  • indiatodays[.]org, mạo danh India Today ("indiatoday[.]in")

Trong số bốn họ mã độc mới được xác định, một là Backdoor, một là công cụ di chuyển ngang (lateral movement), trong khi hai họ còn lại là các chương trình đánh cắp tệp tin được thiết kế cho hệ thống Windows và Linux.

RUSTYSHADE: Backdoor dựa trên Rust

RUSTYSHADE, đúng như tên gọi, là một Backdoor dựa trên Rust, sử dụng các kho lưu trữ GitHub riêng tư do kẻ tấn công kiểm soát để liên lạc C2 dưới dạng mã hóa. Nó chia sẻ một số chức năng tương đồng với GITSHELLPAD, một Implant viết bằng Golang đã được quan sát vào tháng 9 năm 2025 liên quan đến chiến dịch mang tên Gopher Strike.

Cụ thể, mã độc này phân tích và ghi các tệp nhất định trong kho lưu trữ GitHub riêng tư để giao tiếp hai chiều bằng GitHub REST API. Tên của các tệp bao gồm:

  • command.txt: lưu trữ các lệnh C2 được mã hóa
  • results.txt: lưu trữ đầu ra của lệnh đã mã hóa
  • info.txt: lưu trữ dữ liệu trinh sát hệ thống
  • heartbeat.txt: để gửi tín hiệu Keepalive xác nhận lây nhiễm đang hoạt động
  • screenshot.png: ảnh chụp màn hình desktop được mã hóa
  • webcam_photo.jpg: ảnh chụp từ webcam được mã hóa
  • download.bin: nội dung tệp tin bị đánh cắp đã mã hóa

Các lệnh cho phép RUSTYSHADE chụp màn hình, chụp ảnh webcam, thực hiện các thao tác với tệp và chạy các lệnh trong nền.

PSNATCH và BASHNATCH: Công cụ Đánh cắp Tệp tin

Là một phần của hoạt động sau khi xâm nhập, tác nhân đe dọa đã được quan sát thấy đang tải xuống một công cụ đánh cắp tệp từ một GitHub Gist do kẻ tấn công kiểm soát, bao gồm hai biến thể dành cho môi trường Windows và Linux:

  • PSNATCH: Một công cụ đánh cắp bằng PowerShell, quét đệ quy các thư mục được cấu hình sẵn để tìm các tài liệu Microsoft Office, hình ảnh, kho lưu trữ, phương tiện truyền thông, tệp thực thi, tập lệnh và cơ sở dữ liệu đã được sửa đổi trong vòng ba tháng qua và chuyển chúng đến một kho lưu trữ riêng tư được đặt tên theo máy bị nhiễm. Việc thu thập tệp giới hạn ở mức 1 GB mỗi tệp và 5 GB cho mỗi lần thực thi.
  • BASHNATCH: Một tập lệnh Bash tương tự như PSNATCH nhắm vào các hệ thống Linux.

Lan truyền qua USB với RUSTYMOVE

Có lẽ thú vị nhất trong số đó là RUSTYMOVE, một công cụ lan truyền qua USB trên Windows 64-bit nhẹ được phát triển bằng Rust. Nhiệm vụ chính của nó là liên tục giám sát các phương tiện lưu trữ rời bên ngoài bằng một tập lệnh PowerShell và sao chép hai tệp độc hại đã được chuẩn bị sẵn vào thư mục gốc của mỗi ổ đĩa ngoài được phát hiện:

  • DriverInstaller.zip: chứa RUSTYSHADE
  • DocScanner-11-Aug-2026-5-37pm.pdf.LNK: được nghi ngờ chứa lệnh để thực thi RUSTYSHADE sau khi giải nén

Các hoạt động sau khi xâm nhập của APT36 bao gồm trinh sát hệ thống, người dùng và mạng, sau đó là triển khai các Payload giai đoạn tiếp theo. Một phần đáng kể các hành động diễn ra từ ngày 20 tháng 8 đến ngày 1 tháng 9 năm 2026, với các lệnh C2 chỉ được ban hành trong khoảng từ 4 giờ sáng đến 11 giờ sáng UTC và chỉ vào các ngày trong tuần.

"Chiến dịch này cho thấy APT36 tiếp tục nhắm mục tiêu vào các thực thể chính phủ và quốc phòng ở Ấn Độ và Afghanistan trong khi vẫn duy trì cường độ hoạt động cao và phát triển các TTPs," Singh kết luận.