
Nuova backdoor Rust usa repository GitHub privati per il C2
Zscaler ThreatLabz collega quattro nuovi strumenti malware, tra cui una backdoor Rust che nasconde il traffico dei comandi in repository GitHub privati, ad APT36.
Una nuova backdoor Rust trovata da Zscaler ThreatLabz nasconde il suo traffico di comando e controllo all'interno di repository GitHub privati, uno dei quattro strumenti precedentemente non documentati che il fornitore di sicurezza ha collegato a una campagna che chiama Operation RapidRust. ThreatLabz attribuisce l'attività a Transparent Tribe, tracciato anche come APT36 ed Earth Karkaddan, e afferma che gli attacchi in questa campagna hanno preso di mira organizzazioni governative e della difesa in India e Afghanistan, secondo il rapporto tecnico del fornitore pubblicato questa settimana.
Il comando e controllo, di solito abbreviato in C2, è il canale che un intruso usa per inviare istruzioni a una macchina infetta e per ricevere tutto ciò che ruba; una backdoor è un modo nascosto di mantenere l'accesso a un computer dopo il primo accesso illegale. Ciò che colpisce dell'impianto, chiamato RUSTYSHADE, è dove risiede quel canale. Invece di contattare un server dedicato, legge e scrive file in un repository privato controllato dall'attaccante su GitHub, il servizio di hosting di codice, attraverso la GitHub REST API, un'interfaccia documentata che consente al software di lavorare con i repository automaticamente. L'impianto si affida a un insieme fisso di nomi di file per lo scambio: command.txt per le istruzioni cifrate, results.txt per l'output cifrato, info.txt per i dati di ricognizione del sistema, heartbeat.txt per confermare che la macchina è ancora infetta, screenshot.png e webcam_photo.jpg per le catture cifrate di schermo e webcam, e download.bin per i file cifrati presi dal computer. I comandi che accetta gli permettono di acquisire screenshot, catturare una foto dalla webcam, eseguire operazioni sui file ed eseguire comandi in background. Zscaler osserva che RUSTYSHADE condivide alcune funzionalità con GITSHELLPAD, una backdoor scritta nel linguaggio Golang che è stata osservata a settembre 2025 in una campagna nota come Gopher Strike. Rust, per i lettori che non seguono la programmazione, è un linguaggio spesso scelto per il malware perché i programmi finiti sono relativamente difficili da smontare e ispezionare.
I quattro strumenti si dividono in tre ruoli. RUSTYSHADE è la backdoor, RUSTYMOVE è un'utilità di movimento laterale, cioè uno strumento per diffondersi da una macchina compromessa ad altre, e i restanti due, PSNATCH e BASHNATCH, sono programmi di furto di file creati rispettivamente per Windows e Linux. Entrambi gli stealer vengono recuperati dopo il compromesso iniziale da un gist GitHub controllato dall'attaccante, che è un piccolo frammento di codice memorizzato sulla stessa piattaforma. PSNATCH è uno stealer PowerShell; PowerShell è uno strumento di scripting integrato in Windows che gli amministratori usano per automatizzare attività di routine e che gli attaccanti abusano per lo stesso motivo. Cerca in un elenco preconfigurato di cartelle documenti Microsoft Office, immagini, archivi, file multimediali, eseguibili, script e database che sono stati modificati negli ultimi tre mesi, poi li carica su un repository privato chiamato come la macchina infetta. Il rapporto stabilisce due limiti a quella raccolta, 1 GB per file e 5 GB per esecuzione. BASHNATCH svolge un lavoro comparabile sui sistemi Linux usando uno script bash.
Il terzo strumento, RUSTYMOVE, è un programma Windows a 64 bit leggero scritto in Rust il cui compito è diffondere l'operazione attraverso supporti rimovibili. Monitora continuamente il collegamento di unità esterne, usando uno script PowerShell, e copia due file preparati nella cartella principale di ogni unità che rileva. Il primo è DriverInstaller.zip, che contiene RUSTYSHADE. Il secondo è DocScanner-11-Aug-2026-5-37pm.pdf.LNK, un file di collegamento di Windows che Zscaler sospetta contenga un comando per avviare RUSTYSHADE dopo che l'archivio è stato estratto. In termini pratici, un computer infetto trasforma ogni chiavetta USB inserita in un vettore, ed è per questo che campagne di questo tipo contano ben oltre le organizzazioni inizialmente prese di mira.
Zscaler descrive anche come gli operatori hanno cercato di attirare le vittime. Il rapporto elenca due domini simili, o typosquattati, registrati per impersonare organizzazioni di notizie indiane e per ospitare script PowerShell e payload malevoli. Il primo, theprints[.]org, imita The Print, il cui dominio reale è theprint[.]in. Il secondo, indiatodays[.]org, imita India Today, il cui dominio reale è indiatoday[.]in. Il typosquatting significa registrare un indirizzo web abbastanza simile a uno affidabile che è improbabile che un lettore noti la differenza, ed è un modo comune per indurre una vittima ad aprire un file o eseguire uno script senza sospetti.
Gli operatori hanno anche lavorato secondo un programma. L'attività post-compromesso è iniziata con la ricognizione di sistema, utente e rete, seguita dal dispiegamento di payload di fase successiva, e una parte significativa delle azioni ha avuto luogo tra il 20 agosto e il 1 settembre 2026. I comandi C2 sono stati emessi solo tra le 4:00 e le 11:00 UTC e solo nei giorni feriali. I risultati seguono un lavoro di attribuzione separato: poco più di un mese prima, l'Acronis Threat Research Unit aveva collegato lo stesso gruppo di lunga data a un'altra campagna mirata a fornitori di telecomunicazioni afghani e organizzazioni di infrastrutture critiche del Sud asiatico, che utilizzava una backdoor chiamata PATCHCORD. Sudeep Singh, senior manager di APT Research presso Zscaler ThreatLabz, ha affermato che la campagna mostra che APT36 "continua a prendere di mira entità governative e della difesa in India e Afghanistan mantenendo un alto ritmo operativo e TTP in evoluzione". TTP è l'abbreviazione di tattiche, tecniche e procedure, i metodi ricorrenti usati da un gruppo di intrusione.
Per i proprietari di siti web e i team IT, i meccanismi descritti qui vale la pena comprenderli anche se i bersagli nominati nel rapporto sono lontani dal loro settore. Affittare spazio su un servizio mainstream come GitHub, o registrare un dominio che assomiglia a un sito di notizie, costa molto poco a un attaccante e può far mimetizzare il traffico malevolo nell'attività aziendale ordinaria, che è esattamente ciò che lo rende difficile da individuare con le sole regole di rete. I supporti rimovibili restano una via di infezione attiva, e gli stealer basati su script come PSNATCH si affidano a file e documenti che il personale quotidiano gestisce senza pensarci due volte. Dove un'organizzazione desidera che quel tipo di lavoro difensivo di base sia gestito da specialisti anziché internamente, AEU-I fornisce servizi IT, infrastrutturali e di consulenza orientati alla sicurezza, e la sua pagina di servizio illustra esattamente cosa copre.
Nulla nel rapporto Zscaler suggerisce che gli strumenti descritti qui siano ampiamente disponibili o che siano stati usati indiscriminatamente, e il rapporto non afferma che alcuna specifica organizzazione vittima sia stata nominata pubblicamente. Ciò che mostra è un gruppo che continua ad aggiornare i suoi strumenti, spostando le sue comunicazioni nascoste su servizi che nessuno blocca del tutto e aspettando un singolo clic su un link simile o una chiavetta USB presa in prestito. Questo è un promemoria che l'anello più debole in queste campagne è raramente la tecnologia stessa.
Come Proteggerti
- Non inserire mai una chiavetta USB che hai trovato, o una di provenienza sconosciuta, nel tuo computer, e verifica con il tuo team IT prima di usare una chiavetta che è stata nel computer di qualcun altro.
- Prima di cliccare su un link di notizie, guarda attentamente l'indirizzo web nella barra del browser e confrontalo con l'indirizzo del sito reale, oppure digita tu stesso l'indirizzo del sito se qualcosa sembra leggermente strano.
- Mantieni Windows, il browser, l'antivirus e Microsoft Office impostati per aggiornarsi automaticamente, perché questi strumenti sfruttano software già installato sulla tua macchina.
- Non aprire documenti Office, PDF o file di collegamento inattesi che arrivano via email o su un'unità USB, e non cliccare mai per attivare le macro se un file te lo chiede.
- Se un computer inizia a comportarsi in modo strano poco dopo che è stata collegata una chiavetta USB, scollegalo dalla rete e contatta subito il tuo fornitore IT invece di continuare a usarlo.
I Termini Spiegati
- command-and-control (C2) Il canale segreto che un attaccante usa per inviare ordini a un computer infetto e per ricevere le informazioni rubate.
- backdoor Un modo nascosto per entrare in un computer che consente a un intruso di mantenere l'accesso dopo il primo accesso illegale, anche se la debolezza originale viene corretta.
- Rust Un linguaggio di programmazione usato per costruire software, e usato anche dagli attaccanti perché i programmi finiti sono difficili da smontare e leggere.
- PowerShell Uno strumento di scripting integrato in Windows che il personale IT usa per automatizzare attività e che i criminali riutilizzano per eseguire le proprie istruzioni.
- typosquatting Registrare un indirizzo web che sembra quasi identico a uno ben noto, in modo che le persone lo digitino o lo clicchino per errore.
- GitHub REST API Un modo documentato per il software di leggere e scrivere automaticamente file memorizzati in repository di codice online, usato qui per scambiare messaggi nascosti avanti e indietro.
- lateral movement La fase di un'intrusione in cui l'attaccante si sposta dal primo computer infetto ad altre macchine all'interno della stessa organizzazione.
- LNK file Un file di collegamento su Windows che apre un altro file o programma quando viene fatto doppio clic, il che lo rende un modo comodo per avviare malware nascosto.