跳至正文
地区南亚

II 网络战与关键基础设施2026年9月17日, 星期四

与巴基斯坦有关的APT36以4款基于Rust的新工具攻击印度和阿富汗的政府及国防机构

据Zscaler ThreatLabz称,与巴基斯坦有关的APT36于2026年8月使用4款新工具攻击印度和阿富汗的政府及国防机构。RUSTYSHADE后门通过私有GitHub仓库接收指令;活动最密集的时段为8月20日至9月1日。

新德里

据GBHackers 9月17日和The Hacker News 2026年9月18日报道,Zscaler ThreatLabz在其命名为“Operation RapidRust”的行动中记录了4款新工具:64位Windows后门RUSTYSHADE、通过可移动介质传播的RUSTYMOVE,以及Windows文件窃取程序PSNATCH和Linux文件窃取程序BASHNATCH。RUSTYSHADE通过私有GitHub仓库中的指令和结果文件进行AES-256-GCM加密通信。PSNATCH针对最近120天内修改过的文档,按每个文件1 GB、每次运行5 GB的上限收集数据。

攻击者注册了至少3个仿冒印度新闻网站的域名,其中包括仿冒The Print和India Today的地址。时间戳分析显示,指令仅在工作日UTC 04:00–11:00之间下达,活动最密集的时段为2026年8月20日至9月1日。RUSTYMOVE借助一个伪装成带有2626后缀的OneDrive更新程序的计划任务,向USB、SD和MMC驱动器传播。

该行动成功入侵了多少机构,来源中未予披露,也无法核实。专门开发Linux版窃取程序,表明印度公共部门和国防网络中基于Linux的工作站也是攻击目标。

Talay 研判

结论

APT36借助隐藏在合法GitHub流量中、同时覆盖Windows和Linux的4款工具,谋求对印度政府和国防网络的持久访问。印巴之间的网络间谍活动并未减弱;指令仅在工作日UTC 04:00–11:00下达,表明这是一项规律化、按工作时间运作的行动。最可能的路径是该行动以新域名继续进行。

可能影响

  • 印度国防网络负面1至6个月

    通过USB传播的RUSTYMOVE还可能渗入与互联网隔离的国防网络;可移动介质管控将重新成为优先事项。

  • 云服务滥用负面1至6个月

    指令流量转移到私有GitHub仓库,使机构难以在不阻断合法开发者流量的情况下进行检测。

  • 土耳其公共机构不确定1至6个月

    GitHub等合法服务被用作指令通道,表明在土耳其公共网络中,仅依靠域名封锁的防御同样不足。

可能情形(按概率排序)

  1. 1
    借新基础设施继续60%

    APT36弃用已曝光的3个域名,以新的仿冒域名继续使用相同工具。

    观察指标: 仿冒印度新闻网站的新域名注册

  2. 2
    发布官方预警30%

    CERT-In或印度国防机构就RUSTYSHADE和RUSTYMOVE发布官方预警。

    观察指标: CERT-In安全通告中出现Operation RapidRust相关指标

  3. 3
    活动暂时停止10%

    行动曝光之后,相关操作者暂时转入沉寂,活动停止数周。

    观察指标: 安全公司报告APT36遥测数据下降

概率是基于来源的校准判断,并非测量结果,会随新信息更新。不构成投资建议。

市场反应

受影响的指标

  • 新恶意工具 4
  • 每次运行数据上限 5 GB

来源

  1. The Hacker News — Transparent Tribe利用私有GitHub仓库作为C2部署新型Rust后门
  2. GBHackers — APT36以新的Rust恶意软件库攻击印度政府和国防机构