Backdoor i ri në Rust përdor repo private GitHub për C2

Backdoor i ri në Rust përdor repo private GitHub për C2

Zscaler ThreatLabz lidh katër mjete të reja malware, përfshirë një backdoor në Rust që fsheh trafikun e komandave në repo private GitHub, me APT36.

Një backdoor i ri në Rust i zbuluar nga Zscaler ThreatLabz fsheh trafikun e tij komandim-dhe-kontroll brenda repo-ve private GitHub, një nga katër mjete të padokumentuara më parë që kompania e sigurisë i ka lidhur me një fushatë që e quan Operation RapidRust. ThreatLabz ia atribuon aktivitetin Transparent Tribe, i ndjekur gjithashtu si APT36 dhe Earth Karkaddan, dhe thotë se sulmet në këtë fushatë synuan organizata qeveritare dhe të mbrojtjes në Indi dhe Afganistan, sipas raportit teknik të kompanisë të publikuar këtë javë.

Komandim-dhe-kontroll, zakonisht shkurtuar si C2, është kanali që një intruder përdor për të dërguar udhëzime në një makinë të infektuar dhe për të marrë çdo gjë që vjedh; një backdoor është një mënyrë e fshehur për të mbajtur aksesin në një kompjuter pas thyerjes së parë. Ajo që dallon implantin, i quajtur RUSTYSHADE, është vendi ku jeton ai kanal. Në vend që të kontaktojë një server të dedikuar, ai lexon dhe shkruan skedarë në një repo private të kontrolluar nga sulmuesi në GitHub, shërbimi i hostimit të kodit, përmes GitHub REST API, një ndërfaqe e dokumentuar që lejon softuerin të punojë me repo automatikisht. Implanti mbështetet në një grup fiks emrash skedarësh për shkëmbimin: command.txt për udhëzime të kriptuara, results.txt për output të kriptuar, info.txt për të dhëna zbulimi të sistemit, heartbeat.txt për të konfirmuar se makina është ende e infektuar, screenshot.png dhe webcam_photo.jpg për kapje të kriptuara të ekranit dhe kamerës, dhe download.bin për skedarë të kriptuar të marrë nga kompjuteri. Komandat që pranon i lejojnë të bëjë pamje ekrani, të kapë një foto nga kamera, të kryejë operacione skedarësh dhe të ekzekutojë komanda në sfond. Zscaler vëren se RUSTYSHADE ndan disa funksionalitete me GITSHELLPAD, një backdoor i shkruar në gjuhën Golang që u vu re në shtator 2025 në një fushatë të njohur si Gopher Strike. Rust, për lexuesit që nuk ndjekin programimin, është një gjuhë që shpesh zgjidhet për malware sepse programet e përfunduara janë relativisht të vështira për t'u çmontuar dhe inspektuar.

Katër mjetet ndahen në tre role. RUSTYSHADE është backdoor-i, RUSTYMOVE është një mjet lëvizjeje anësore, që do të thotë një mjet për t'u përhapur nga një makinë e komprometuar në të tjera, dhe dy të tjerët, PSNATCH dhe BASHNATCH, janë programe vjedhjeje skedarësh të ndërtuar për Windows dhe Linux përkatësisht. Të dy vjedhësit merren pas kompromisit fillestar nga një gist GitHub i kontrolluar nga sulmuesi, që është një copë e vogël kodi e ruajtur në të njëjtën platformë. PSNATCH është një vjedhës PowerShell; PowerShell është një mjet skriptimi i ndërtuar në Windows që administratorët përdorin për të automatizuar detyra rutinë dhe që sulmuesit abuzojnë për të njëjtën arsye. Ai kërkon në një listë të parakonfiguruar dosjesh për dokumente Microsoft Office, imazhe, arkiva, skedarë media, ekzekutues, skripte dhe baza të dhënash që janë modifikuar brenda tre muajve të fundit, pastaj i ngarkon në një repo private të emërtuar sipas makinës së infektuar. Raporti vendos dy kufizime për atë mbledhje, 1 GB për skedar dhe 5 GB për ekzekutim. BASHNATCH kryen një punë të ngjashme në sistemet Linux duke përdorur një skript bash.

Mjeti i tretë, RUSTYMOVE, është një program i lehtë 64-bit për Windows i shkruar në Rust, detyra e të cilit është të përhapë operacionin përmes mediave të lëvizshme. Ai vëzhgon vazhdimisht për disqe të jashtme që lidhen, duke përdorur një skript PowerShell, dhe kopjon dy skedarë të përgatitur në dosjen rrënjë të çdo disku që zbulon. I pari është DriverInstaller.zip, i cili përmban RUSTYSHADE. I dyti është DocScanner-11-Aug-2026-5-37pm.pdf.LNK, një skedar shkurtore Windows që Zscaler dyshon se përmban një komandë për të nisur RUSTYSHADE pasi arkivi të jetë ekstraktuar. Në terma praktikë, një kompjuter i infektuar kthen çdo USB që lidhet me të në një transportues, prandaj fushatat e këtij lloji kanë rëndësi shumë përtej organizatave të synuara fillimisht.

Zscaler përshkruan gjithashtu se si operatorët u përpoqën të tërheqin viktimat. Raporti liston dy domene të ngjashme, ose typosquatted, të regjistruara për të imituar organizata lajmesh indiane dhe për të hostuar skripte dhe payload-e malicious PowerShell. I pari, theprints[.]org, imiton The Print, domeni i vërtetë i të cilit është theprint[.]in. I dyti, indiatodays[.]org, imiton India Today, domeni i vërtetë i të cilit është indiatoday[.]in. Typosquatting do të thotë regjistrimi i një adrese web mjaftueshëm të ngjashme me një të besuar sa që një lexues nuk ka gjasa të vërë re ndryshimin, dhe është një mënyrë e zakonshme për të bërë një viktimë të hapë një skedar ose të ekzekutojë një skript pa dyshim.

Operatorët punuan gjithashtu sipas një orari. Aktiviteti pas kompromisit filloi me zbulim të sistemit, përdoruesit dhe rrjetit, i ndjekur nga vendosja e payload-eve të fazës tjetër, dhe një pjesë e konsiderueshme e veprimeve ndodhi midis 20 gushtit dhe 1 shtatorit 2026. Komandat C2 u lëshuan vetëm midis orës 4 të mëngjesit dhe 11 të mëngjesit UTC dhe vetëm në ditët e javës. Gjetjet pasojnë punë të veçantë atribuimi: pak më shumë se një muaj më parë, Acronis Threat Research Unit lidhi të njëjtin grup të gjatë me një fushatë tjetër të drejtuar ndaj ofruesve të telekomunikacionit afgan dhe organizatave të infrastrukturës kritike të Azisë Jugore, e cila përdorte një backdoor të quajtur PATCHCORD. Sudeep Singh, menaxher i lartë i APT Research në Zscaler ThreatLabz, tha se fushata tregon se APT36 "vazhdon të synojë entitete qeveritare dhe të mbrojtjes në Indi dhe Afganistan, ndërsa mban ritëm të lartë operacional dhe TTP-e në evoluim". TTP është shkurtim për taktika, teknika dhe procedura, metodat e përsëritura që përdor një grup intrusioni.

Për pronarët e faqeve të internetit dhe ekipet IT, mekanizmat e përshkruar këtu ia vlen të kuptohen edhe nëse objektivat e përmendur në raport janë larg sektorit të tyre. Marrja me qira e hapësirës në një shërbim të zakonshëm si GitHub, ose regjistrimi i një domeni që duket si një faqe lajmesh, i kushton një sulmuesi shumë pak dhe mund ta bëjë trafikun malicious të përzihet me aktivitetin e zakonshëm të biznesit, gjë që është pikërisht ajo që e bën të vështirë për t'u dalluar vetëm me rregulla rrjeti. Mediat e lëvizshme mbeten një rrugë infeksioni aktive, dhe vjedhësit e bazuar në skripte si PSNATCH mbështeten në skedarë dhe dokumente që stafi i përditshëm i trajton pa menduar dy herë. Kur një organizatë dëshiron që kjo lloj pune përgatitore mbrojtëse të trajtohet nga specialistë dhe jo brenda kompanisë, AEU-I ofron shërbime IT, infrastrukture dhe konsulence të fokusuara në siguri, dhe faqja e saj e shërbimeve përshkruan saktësisht se çfarë mbulon.

Asgjë në raportin e Zscaler nuk sugjeron se mjetet e përshkruara këtu janë gjerësisht të disponueshme ose se janë përdorur pa kriter, dhe raporti nuk deklaron se ndonjë organizatë specifike viktime është emërtuar publikisht. Ajo që tregon është një grup që vazhdon të rifreskojë mjetet e tij, duke i zhvendosur komunikimet e fshehura në shërbime që askush nuk i bllokon plotësisht dhe duke pritur për një klikim të vetëm në një lidhje të ngjashme ose një USB të huazuar. Ky është një kujtim se lidhja më e dobët në këto fushata rrallë është vetë teknologjia.

Si të Mbroheni

  1. Asnjëherë mos fut në kompjuter një USB që e ke gjetur, ose një nga një burim i panjohur, dhe konsultohu me ekipin e IT përpara se të përdorësh një USB që ka qenë në kompjuterin e dikujt tjetër.
  2. Përpara se të klikosh një lidhje lajmesh, shiko me kujdes adresën e faqes në shiritin e shfletuesit dhe krahasoje me adresën e vërtetë të faqes, ose shkruaje vetë adresën e faqes nëse diçka duket paksa e çuditshme.
  3. Mbaji Windows, shfletuesin, antivirusin dhe Microsoft Office të përditësohen automatikisht, sepse këto mjete funksionojnë në softuer që është tashmë i instaluar në kompjuterin tënd.
  4. Mos hap dokumente Office, PDF ose skedarë shkurtore të papritura që vijnë me email ose në një USB, dhe kurrë mos kliko për të aktivizuar makro nëse një skedar të kërkon ta bësh.
  5. Nëse një kompjuter fillon të sillet çuditshëm menjëherë pasi është lidhur një USB, shkëpute nga rrjeti dhe kontakto menjëherë ofruesin e IT në vend që të vazhdosh ta përdorësh.

Termat e Shpjeguar

  • command-and-control (C2) Kanali i fshehtë që një sulmues përdor për të dërguar urdhra në një kompjuter të infektuar dhe për të marrë informacionin e vjedhur prej tij.
  • backdoor Një rrugë e fshehur për të hyrë në një kompjuter që i lejon një intruder të mbajë aksesin pas thyerjes së parë, edhe nëse dobësia origjinale rregullohet.
  • Rust Një gjuhë programimi që përdoret për të ndërtuar softuer, dhe gjithashtu nga sulmuesit sepse programet e përfunduara janë të vështira për t'u çmontuar dhe lexuar.
  • PowerShell Një mjet skriptimi i ndërtuar në Windows që stafi i IT përdor për të automatizuar detyra dhe që kriminelët e ripërdorin për të ekzekutuar udhëzimet e tyre.
  • typosquatting Regjistrimi i një adrese web që duket pothuajse identike me një të njohur, në mënyrë që njerëzit ta shkruajnë ose ta klikojnë gabimisht.
  • GitHub REST API Një mënyrë e dokumentuar që softueri të lexojë dhe shkruajë automatikisht skedarë të ruajtur në repo kodike online, e përdorur këtu për të kaluar mesazhe të fshehura.
  • lateral movement Hapi në një intrusion ku sulmuesi lëviz nga kompjuteri i parë i infektuar në makina të tjera brenda të njëjtës organizatë.
  • LNK file Një skedar shkurtore në Windows që hap një skedar ose program tjetër kur klikohet dy herë, gjë që e bën një mënyrë të përshtatshme për të nisur malware të fshehur.

Shërbime AEU të lidhura

  • AEU-I Konsulencë IT dhe sigurie