Перейти к содержанию
РегионЮжная Азия

СреднийII Кибервойна и критическая инфраструктура17 сентября 2026 г., четверг

Связанная с Пакистаном APT36 атаковала госструктуры и оборонные организации Индии и Афганистана с помощью 4 новых инструментов на Rust

По данным Zscaler ThreatLabz, связанная с Пакистаном группировка APT36 в августе 2026 года атаковала государственные и оборонные организации Индии и Афганистана с помощью 4 новых инструментов. Бэкдор RUSTYSHADE получает команды через приватные репозитории GitHub; пик активности пришёлся на 20 августа — 1 сентября.

НЬЮ-ДЕЛИ

Согласно публикациям GBHackers от 17 сентября и The Hacker News от 18 сентября 2026 года, Zscaler ThreatLabz задокументировала в кампании, названной Operation RapidRust, 4 новых инструмента: 64-битный бэкдор для Windows RUSTYSHADE, распространяющийся через съёмные носители RUSTYMOVE, а также похитители файлов PSNATCH для Windows и BASHNATCH для Linux. RUSTYSHADE обменивается данными, зашифрованными AES-256-GCM, через файлы команд и результатов в приватных репозиториях GitHub. PSNATCH нацелен на документы, изменённые за последние 120 дней, и собирает данные с лимитом 1 ГБ на файл и 5 ГБ за запуск.

Злоумышленники зарегистрировали не менее 3 доменов, имитирующих индийские новостные сайты, в том числе адреса, выдающие себя за The Print и India Today. Согласно анализу временных меток, команды отдавались только по будням с 04:00 до 11:00 UTC, а пик активности пришёлся на период с 20 августа по 1 сентября 2026 года. RUSTYMOVE распространяется на USB-, SD- и MMC-накопители с помощью запланированной задачи, замаскированной под средство обновления OneDrive с суффиксом 2626.

Сколько организаций было успешно скомпрометировано в ходе кампании, в источниках не раскрывается и подтвердить не удалось. Разработка отдельного похитителя для Linux указывает на то, что целью являются рабочие станции на базе Linux в государственных и оборонных сетях Индии.

Оценка Talay

Вывод

APT36 добивается постоянного доступа к государственным и оборонным сетям Индии с помощью 4 инструментов, которые маскируются под легитимный трафик GitHub и охватывают как Windows, так и Linux. Кибершпионаж на индийско-пакистанском направлении не теряет темпа; то, что команды отдавались только по будням с 04:00 до 11:00 UTC, указывает на регулярную операцию в режиме рабочего дня. Наиболее вероятно продолжение кампании с новыми доменами.

Возможные последствия

  • Оборонные сети ИндииНегативно1–6 месяцев

    Распространяющийся через USB RUSTYMOVE несёт риск проникновения и в изолированные от интернета оборонные сети; контроль съёмных носителей вновь становится приоритетом.

  • Злоупотребление облачными сервисамиНегативно1–6 месяцев

    Перенос командного трафика в приватные репозитории GitHub затрудняет организациям обнаружение без блокировки легитимного трафика разработчиков.

  • Госструктуры ТурцииНеопределённо1–6 месяцев

    Использование GitHub и подобных легитимных сервисов как командного канала показывает, что и в государственных сетях Турции защита, основанная лишь на блокировке доменов, окажется недостаточной.

Вероятные сценарии

  1. 1
    Кампания продолжается на новой инфраструктуре60 %

    APT36 отказывается от 3 раскрытых доменов и продолжает использовать те же инструменты с новыми доменами-имитаторами.

    Что отслеживать: Регистрация новых доменов, имитирующих индийские новостные сайты

  2. 2
    Выходит официальное предупреждение30 %

    CERT-In или оборонные структуры Индии публикуют официальное предупреждение о RUSTYSHADE и RUSTYMOVE.

    Что отслеживать: Индикаторы Operation RapidRust в бюллетенях CERT-In

  3. 3
    Активность временно прекращается10 %

    После разоблачения операторы затихают на несколько недель.

    Что отслеживать: Отчёты ИБ-компаний о снижении телеметрии APT36

Вероятности — это откалиброванное суждение на основе источников, а не измерение; они пересматриваются с появлением новых данных. Не является инвестиционной рекомендацией.

Реакция рынка

Затронутые индикаторы

  • Новые вредоносные инструменты 4
  • Лимит данных за запуск 5 ГБ

Источники

  1. The Hacker News — Transparent Tribe Deploys New Rust Backdoor Using Private GitHub Repositories for C2
  2. GBHackers — APT36 Targets Indian Government and Defense Organizations With New Rust Malware Arsenal