СреднийII Кибервойна и критическая инфраструктура17 сентября 2026 г., четверг
Связанная с Пакистаном APT36 атаковала госструктуры и оборонные организации Индии и Афганистана с помощью 4 новых инструментов на Rust
По данным Zscaler ThreatLabz, связанная с Пакистаном группировка APT36 в августе 2026 года атаковала государственные и оборонные организации Индии и Афганистана с помощью 4 новых инструментов. Бэкдор RUSTYSHADE получает команды через приватные репозитории GitHub; пик активности пришёлся на 20 августа — 1 сентября.
Согласно публикациям GBHackers от 17 сентября и The Hacker News от 18 сентября 2026 года, Zscaler ThreatLabz задокументировала в кампании, названной Operation RapidRust, 4 новых инструмента: 64-битный бэкдор для Windows RUSTYSHADE, распространяющийся через съёмные носители RUSTYMOVE, а также похитители файлов PSNATCH для Windows и BASHNATCH для Linux. RUSTYSHADE обменивается данными, зашифрованными AES-256-GCM, через файлы команд и результатов в приватных репозиториях GitHub. PSNATCH нацелен на документы, изменённые за последние 120 дней, и собирает данные с лимитом 1 ГБ на файл и 5 ГБ за запуск.
Злоумышленники зарегистрировали не менее 3 доменов, имитирующих индийские новостные сайты, в том числе адреса, выдающие себя за The Print и India Today. Согласно анализу временных меток, команды отдавались только по будням с 04:00 до 11:00 UTC, а пик активности пришёлся на период с 20 августа по 1 сентября 2026 года. RUSTYMOVE распространяется на USB-, SD- и MMC-накопители с помощью запланированной задачи, замаскированной под средство обновления OneDrive с суффиксом 2626.
Сколько организаций было успешно скомпрометировано в ходе кампании, в источниках не раскрывается и подтвердить не удалось. Разработка отдельного похитителя для Linux указывает на то, что целью являются рабочие станции на базе Linux в государственных и оборонных сетях Индии.
Оценка Talay
Вывод
APT36 добивается постоянного доступа к государственным и оборонным сетям Индии с помощью 4 инструментов, которые маскируются под легитимный трафик GitHub и охватывают как Windows, так и Linux. Кибершпионаж на индийско-пакистанском направлении не теряет темпа; то, что команды отдавались только по будням с 04:00 до 11:00 UTC, указывает на регулярную операцию в режиме рабочего дня. Наиболее вероятно продолжение кампании с новыми доменами.
Возможные последствия
- Оборонные сети ИндииНегативно1–6 месяцев
Распространяющийся через USB RUSTYMOVE несёт риск проникновения и в изолированные от интернета оборонные сети; контроль съёмных носителей вновь становится приоритетом.
- Злоупотребление облачными сервисамиНегативно1–6 месяцев
Перенос командного трафика в приватные репозитории GitHub затрудняет организациям обнаружение без блокировки легитимного трафика разработчиков.
- Госструктуры ТурцииНеопределённо1–6 месяцев
Использование GitHub и подобных легитимных сервисов как командного канала показывает, что и в государственных сетях Турции защита, основанная лишь на блокировке доменов, окажется недостаточной.
Вероятные сценарии
- 1Кампания продолжается на новой инфраструктуре60 %
APT36 отказывается от 3 раскрытых доменов и продолжает использовать те же инструменты с новыми доменами-имитаторами.
Что отслеживать: Регистрация новых доменов, имитирующих индийские новостные сайты
- 2Выходит официальное предупреждение30 %
CERT-In или оборонные структуры Индии публикуют официальное предупреждение о RUSTYSHADE и RUSTYMOVE.
Что отслеживать: Индикаторы Operation RapidRust в бюллетенях CERT-In
- 3Активность временно прекращается10 %
После разоблачения операторы затихают на несколько недель.
Что отслеживать: Отчёты ИБ-компаний о снижении телеметрии APT36
Вероятности — это откалиброванное суждение на основе источников, а не измерение; они пересматриваются с появлением новых данных. Не является инвестиционной рекомендацией.
Реакция рынка
Затронутые индикаторы
- Новые вредоносные инструменты▼ 4
- Лимит данных за запуск▼ 5 ГБ