Neue Rust-Backdoor nutzt private GitHub-Repos für C2

Neue Rust-Backdoor nutzt private GitHub-Repos für C2

Zscaler ThreatLabz verbindet vier neue Malware-Tools, darunter eine Rust-Backdoor, die ihren Befehlsverkehr in privaten GitHub-Repositories versteckt, mit APT36.

Eine neue Rust-Backdoor, die von Zscaler ThreatLabz entdeckt wurde, versteckt ihren Command-and-Control-Verkehr in privaten GitHub-Repositories – eines von vier bisher undokumentierten Tools, die der Sicherheitsanbieter mit einer Kampagne in Verbindung bringt, die er Operation RapidRust nennt. ThreatLabz schreibt die Aktivität Transparent Tribe zu, auch bekannt als APT36 und Earth Karkaddan, und sagt, dass die Angriffe in dieser Kampagne auf Regierungs- und Verteidigungsorganisationen in Indien und Afghanistan abzielten, laut dem technischen Bericht des Anbieters, der diese Woche veröffentlicht wurde.

Command-and-Control, meist mit C2 abgekürzt, ist der Kanal, den ein Eindringling nutzt, um Anweisungen an eine infizierte Maschine zu senden und alles zu empfangen, was er stiehlt; eine Backdoor ist ein versteckter Weg, um nach dem ersten Einbruch den Zugriff auf einen Computer aufrechtzuerhalten. Was an dem Implantat namens RUSTYSHADE auffällt, ist, wo dieser Kanal liegt. Statt einen dedizierten Server zu kontaktieren, liest und schreibt es Dateien in einem von Angreifern kontrollierten privaten Repository auf GitHub, dem Code-Hosting-Dienst, über die GitHub REST API, eine dokumentierte Schnittstelle, die Software die automatische Arbeit mit Repositories ermöglicht. Das Implantat verwendet einen festen Satz von Dateinamen für den Austausch: command.txt für verschlüsselte Anweisungen, results.txt für verschlüsselte Ausgabe, info.txt für Systemaufklärungsdaten, heartbeat.txt um zu bestätigen, dass die Maschine noch infiziert ist, screenshot.png und webcam_photo.jpg für verschlüsselte Bildschirm- und Kameraaufnahmen, und download.bin für verschlüsselte Dateien, die vom Computer genommen wurden. Die Befehle, die es akzeptiert, ermöglichen es, Screenshots zu machen, ein Webcam-Foto aufzunehmen, Dateioperationen durchzuführen und Befehle im Hintergrund auszuführen. Zscaler merkt an, dass RUSTYSHADE einige Funktionen mit GITSHELLPAD teilt, einer in der Sprache Golang geschriebenen Backdoor, die im September 2025 in einer als Gopher Strike bekannten Kampagne beobachtet wurde. Rust, für Leser, die sich nicht mit Programmierung auskennen, ist eine Sprache, die oft für Malware gewählt wird, weil die fertigen Programme vergleichsweise schwer zu zerlegen und zu inspizieren sind.

Die vier Tools teilen sich in drei Rollen auf. RUSTYSHADE ist die Backdoor, RUSTYMOVE ist ein Lateral-Movement-Dienstprogramm, also ein Werkzeug zur Verbreitung von einer kompromittierten Maschine auf andere, und die verbleibenden zwei, PSNATCH und BASHNATCH, sind Datei-Diebstahl-Programme, die für Windows bzw. Linux entwickelt wurden. Beide Stealer werden nach der anfänglichen Kompromittierung von einem von Angreifern kontrollierten GitHub-Gist abgerufen, einem kleinen Codeschnipsel, der auf derselben Plattform gespeichert ist. PSNATCH ist ein PowerShell-Stealer; PowerShell ist ein in Windows integriertes Skriptwerkzeug, das Administratoren zur Automatisierung routinemäßiger Aufgaben verwenden und das Angreifer aus demselben Grund missbrauchen. Es durchsucht eine vorkonfigurierte Liste von Ordnern nach Microsoft-Office-Dokumenten, Bildern, Archiven, Mediendateien, ausführbaren Dateien, Skripten und Datenbanken, die innerhalb der letzten drei Monate geändert wurden, und lädt sie dann in ein privates Repository hoch, das nach der infizierten Maschine benannt ist. Der Bericht setzt zwei Grenzen für diese Sammlung: 1 GB pro Datei und 5 GB pro Ausführung. BASHNATCH führt eine vergleichbare Aufgabe auf Linux-Systemen mit einem Bash-Skript durch.

Das dritte Tool, RUSTYMOVE, ist ein leichtgewichtiges 64-Bit-Windows-Programm, das in Rust geschrieben ist und dessen Aufgabe es ist, die Operation über Wechselmedien zu verbreiten. Es überwacht kontinuierlich das Anschließen externer Laufwerke mithilfe eines PowerShell-Skripts und kopiert zwei vorbereitete Dateien in den Stammordner jedes erkannten Laufwerks. Die erste ist DriverInstaller.zip, die RUSTYSHADE enthält. Die zweite ist DocScanner-11-Aug-2026-5-37pm.pdf.LNK, eine Windows-Verknüpfungsdatei, von der Zscaler vermutet, dass sie einen Befehl zum Starten von RUSTYSHADE enthält, nachdem das Archiv entpackt wurde. In der Praxis verwandelt ein infizierter Computer jeden angeschlossenen USB-Stick in einen Überträger, weshalb Kampagnen dieser Art weit über die ursprünglich anvisierten Organisationen hinaus von Bedeutung sind.

Zscaler beschreibt auch, wie die Betreiber versuchten, Opfer anzulocken. Der Bericht listet zwei ähnlich aussehende, also typosquattierte, Domains auf, die registriert wurden, um indische Nachrichtenorganisationen nachzuahmen und bösartige PowerShell-Skripte und Nutzlasten zu hosten. Die erste, theprints[.]org, imitiert The Print, deren echte Domain theprint[.]in ist. Die zweite, indiatodays[.]org, imitiert India Today, deren echte Domain indiatoday[.]in ist. Typosquatting bedeutet, eine Webadresse zu registrieren, die einer vertrauenswürdigen so ähnlich ist, dass ein Leser den Unterschied wahrscheinlich nicht bemerkt, und es ist eine gängige Methode, ein Opfer dazu zu bringen, eine Datei oder ein Skript ohne Argwohn zu öffnen oder auszuführen.

Die Betreiber arbeiteten auch nach einem Zeitplan. Die Aktivität nach der Kompromittierung begann mit System-, Benutzer- und Netzwerkaufklärung, gefolgt von der Bereitstellung von Nutzlasten der nächsten Stufe, und ein erheblicher Teil der Aktionen fand zwischen dem 20. August und dem 1. September 2026 statt. Die C2-Befehle wurden nur zwischen 4 und 11 Uhr UTC und nur an Wochentagen erteilt. Die Ergebnisse folgen auf separate Zuordnungsarbeiten: etwas mehr als einen Monat zuvor hatte die Acronis Threat Research Unit dieselbe seit langem aktive Gruppe mit einer anderen Kampagne in Verbindung gebracht, die auf afghanische Telekommunikationsanbieter und Organisationen der kritischen Infrastruktur in Südasien abzielte und eine Backdoor namens PATCHCORD verwendete. Sudeep Singh, Senior Manager of APT Research bei Zscaler ThreatLabz, sagte, die Kampagne zeige, dass APT36 „weiterhin Regierungs- und Verteidigungseinrichtungen in Indien und Afghanistan ins Visier nimmt und dabei ein hohes operationelles Tempo und sich weiterentwickelnde TTPs beibehält“. TTPs ist die Abkürzung für Taktiken, Techniken und Verfahren, die wiederkehrenden Methoden, die eine Eindringlingsgruppe verwendet.

Für Website-Betreiber und IT-Teams lohnt es sich, die hier beschriebenen Mechanismen zu verstehen, auch wenn die im Bericht genannten Ziele weit von ihrem eigenen Sektor entfernt sind. Das Mieten von Speicherplatz bei einem Mainstream-Dienst wie GitHub oder die Registrierung einer Domain, die wie eine Nachrichtenseite aussieht, kostet einen Angreifer sehr wenig und kann bösartigen Datenverkehr in gewöhnliche Geschäftsaktivitäten einbetten, was genau das ist, was ihn allein mit Netzwerkregeln schwer erkennbar macht. Wechselmedien bleiben ein aktiver Infektionsweg, und skriptbasierte Stealer wie PSNATCH sind auf Dateien und Dokumente angewiesen, die alltägliche Mitarbeiter ohne weiteres Nachdenken handhaben. Wo eine Organisation diese Art von defensiver Grundlagenarbeit lieber von Spezialisten als intern erledigen lassen möchte, bietet AEU-I sicherheitsorientierte IT-, Infrastruktur- und Beratungsdienstleistungen an, und die Leistungsseite beschreibt genau, was abgedeckt ist.

Nichts im Zscaler-Bericht deutet darauf hin, dass die hier beschriebenen Tools weit verbreitet verfügbar sind oder unterschiedslos eingesetzt wurden, und der Bericht besagt nicht, dass eine bestimmte Opferorganisation öffentlich genannt wurde. Was er zeigt, ist eine Gruppe, die ihre Tooling ständig erneuert, ihre versteckte Kommunikation auf Dienste verlagert, die niemand ohne weiteres blockiert, und auf einen einzigen Klick auf einen ähnlich aussehenden Link oder einen geliehenen USB-Stick wartet. Das ist eine Erinnerung daran, dass das schwächste Glied in diesen Kampagnen selten die Technologie selbst ist.

So schützen Sie sich

  1. Stecken Sie niemals einen USB-Stick, den Sie gefunden haben, oder einen aus unbekannter Quelle in Ihren Computer, und fragen Sie Ihr IT-Team, bevor Sie einen Stick verwenden, der in einem fremden Rechner war.
  2. Bevor Sie auf einen Nachrichtenlink klicken, schauen Sie sich die Webadresse in der Browserleiste genau an und vergleichen Sie sie mit der echten Adresse der Seite, oder geben Sie die Adresse selbst ein, wenn etwas leicht seltsam aussieht.
  3. Halten Sie Windows, Ihren Browser, Ihr Antivirenprogramm und Microsoft Office so eingestellt, dass sie sich automatisch aktualisieren, denn diese Tools laufen auf Software, die bereits auf Ihrem Rechner installiert ist.
  4. Öffnen Sie keine unerwarteten Office-Dokumente, PDFs oder Verknüpfungsdateien, die per E-Mail oder auf einem USB-Stick ankommen, und klicken Sie niemals auf Makros aktivieren, wenn eine Datei Sie dazu auffordert.
  5. Wenn ein Computer kurz nach dem Anschließen eines USB-Sticks anfängt, sich seltsam zu verhalten, trennen Sie ihn vom Netzwerk und kontaktieren Sie sofort Ihren IT-Dienstleister, anstatt ihn weiter zu benutzen.

Begriffe Erklärt

  • command-and-control (C2) Der geheime Kanal, den ein Angreifer benutzt, um Befehle an einen infizierten Computer zu senden und die von ihm gestohlenen Informationen zu empfangen.
  • backdoor Ein versteckter Zugang zu einem Computer, der es einem Eindringling ermöglicht, nach dem ersten Einbruch weiter Zugriff zu behalten, selbst wenn die ursprüngliche Schwachstelle behoben wurde.
  • Rust Eine Programmiersprache, mit der Software erstellt wird und die auch von Angreifern genutzt wird, weil die fertigen Programme schwer zu zerlegen und zu lesen sind.
  • PowerShell Ein in Windows integriertes Skriptwerkzeug, das IT-Mitarbeiter zur Automatisierung von Aufgaben verwenden und das Kriminelle wiederverwenden, um ihre eigenen Anweisungen auszuführen.
  • typosquatting Das Registrieren einer Webadresse, die fast identisch mit einer bekannten aussieht, damit Menschen sie versehentlich eingeben oder anklicken.
  • GitHub REST API Eine dokumentierte Möglichkeit für Software, automatisch Dateien zu lesen und zu schreiben, die in Online-Code-Repositories gespeichert sind, hier genutzt, um versteckte Nachrichten hin und her zu übermitteln.
  • lateral movement Der Schritt in einem Eindringen, bei dem der Angreifer vom ersten infizierten Computer auf andere Maschinen innerhalb derselben Organisation wechselt.
  • LNK file Eine Verknüpfungsdatei unter Windows, die beim Doppelklick eine andere Datei oder ein Programm öffnet, was sie zu einer bequemen Möglichkeit macht, versteckte Malware zu starten.

Verwandte AEU-Dienste

  • AEU-I IT- und Sicherheitsberatung