İçeriğe geç
BölgeGüney Asya

OrtaII Siber Savaş ve Kritik Altyapı17 Eylül 2026, Perşembe

Pakistan bağlantılı APT36, Hindistan ve Afganistan'da devlet ve savunma kurumlarını 4 yeni Rust tabanlı araçla hedef aldı

Zscaler ThreatLabz'a göre Pakistan bağlantılı APT36, Ağustos 2026'da Hindistan ve Afganistan'daki devlet ve savunma kurumlarına 4 yeni araçla saldırdı. RUSTYSHADE arka kapısı komutlarını özel GitHub depoları üzerinden alıyor; en yoğun faaliyet 20 Ağustos–1 Eylül arasında görüldü.

YENİ DELHİ

GBHackers'ın 17 Eylül, The Hacker News'in 18 Eylül 2026 tarihli haberlerine göre Zscaler ThreatLabz, Operation RapidRust adını verdiği kampanyada 4 yeni aracı belgeledi: 64 bit Windows arka kapısı RUSTYSHADE, çıkarılabilir medya üzerinden yayılan RUSTYMOVE ile Windows için PSNATCH ve Linux için BASHNATCH dosya çalıcıları. RUSTYSHADE, özel GitHub depolarındaki komut ve sonuç dosyaları üzerinden AES-256-GCM ile şifreli iletişim kuruyor. PSNATCH son 120 günde değişen belgeleri hedefliyor ve dosya başına 1 GB, çalıştırma başına 5 GB sınırıyla veri topluyor.

Saldırganlar Hint haber sitelerini taklit eden en az 3 alan adı kaydetti; bunlar arasında The Print ve India Today'i taklit eden adresler bulunuyor. Zaman damgası analizine göre komutlar yalnızca hafta içi UTC 04:00–11:00 arasında verildi ve en yoğun faaliyet 20 Ağustos–1 Eylül 2026 arasında gerçekleşti. RUSTYMOVE, 2626 ekli bir OneDrive güncelleyicisi gibi görünen zamanlanmış görevle USB, SD ve MMC sürücülere yayılıyor.

Kampanyanın kaç kurumu başarıyla ele geçirdiği kaynaklarda açıklanmadı ve doğrulanamadı. Linux için ayrı bir çalıcı geliştirilmesi, Hindistan kamu ve savunma ağlarındaki Linux tabanlı iş istasyonlarının hedef alındığına işaret ediyor.

Talay değerlendirmesi

Sonuç

APT36, meşru GitHub trafiğine gizlenen ve hem Windows hem Linux'u kapsayan 4 araçla Hindistan'daki devlet ve savunma ağlarına kalıcı erişim arıyor. Hint–Pakistan hattındaki siber casusluk ivme kaybetmiyor; komutların yalnızca hafta içi UTC 04:00–11:00 arasında verilmesi düzenli, mesai tipi bir operasyona işaret ediyor. En olası yol, kampanyanın yeni alan adlarıyla sürmesi.

Olası etkiler

  • Hindistan savunma ağlarıOlumsuzOrta vade

    USB üzerinden yayılan RUSTYMOVE, internete kapalı savunma ağlarına da sızma riski taşır; çıkarılabilir medya denetimi yeniden öncelik olur.

  • Bulut hizmeti kötüye kullanımıOlumsuzOrta vade

    Komut trafiğinin özel GitHub depolarına taşınması, kurumların meşru geliştirici trafiğini engellemeden tespit yapmasını zorlaştırır.

  • Türkiye kamu kurumlarıBelirsizOrta vade

    GitHub ve benzeri meşru servislerin komut kanalı olarak kullanılması, Türk kamu ağlarında da yalnızca alan adı engellemeye dayanan savunmanın yetersiz kalacağını gösterir.

İhtimaller

  1. 1
    Kampanya yeni altyapıyla sürer%60

    APT36 ifşa edilen 3 alan adını bırakıp yeni taklit alan adlarıyla aynı araçları kullanmaya devam eder.

    İzlenecek: Hint haber sitelerini taklit eden yeni alan adı kayıtları

  2. 2
    Resmî uyarı gelir%30

    CERT-In ya da Hint savunma kurumları RUSTYSHADE ve RUSTYMOVE için resmî uyarı yayımlar.

    İzlenecek: CERT-In danışma notlarında Operation RapidRust göstergeleri

  3. 3
    Faaliyet geçici durur%10

    İfşa sonrası operatörler birkaç haftalığına sessizleşir.

    İzlenecek: Güvenlik firmalarının APT36 telemetrisinde düşüş raporu

Olasılıklar kaynaklara dayanan kalibre yargıdır, ölçüm değildir; yeni bilgiyle güncellenir. Yatırım tavsiyesi değildir.

Piyasa tepkisi

Etkilenen göstergeler

  • Yeni kötü amaçlı araç 4
  • Çalıştırma başına veri sınırı 5 GB

Kaynaklar

  1. The Hacker News — Transparent Tribe Deploys New Rust Backdoor Using Private GitHub Repositories for C2
  2. GBHackers — APT36 Targets Indian Government and Defense Organizations With New Rust Malware Arsenal