中II 网络战与关键基础设施2026年9月17日, 星期四
与巴基斯坦有关的APT36以4款基于Rust的新工具攻击印度和阿富汗的政府及国防机构
据Zscaler ThreatLabz称,与巴基斯坦有关的APT36于2026年8月使用4款新工具攻击印度和阿富汗的政府及国防机构。RUSTYSHADE后门通过私有GitHub仓库接收指令;活动最密集的时段为8月20日至9月1日。
据GBHackers 9月17日和The Hacker News 2026年9月18日报道,Zscaler ThreatLabz在其命名为“Operation RapidRust”的行动中记录了4款新工具:64位Windows后门RUSTYSHADE、通过可移动介质传播的RUSTYMOVE,以及Windows文件窃取程序PSNATCH和Linux文件窃取程序BASHNATCH。RUSTYSHADE通过私有GitHub仓库中的指令和结果文件进行AES-256-GCM加密通信。PSNATCH针对最近120天内修改过的文档,按每个文件1 GB、每次运行5 GB的上限收集数据。
攻击者注册了至少3个仿冒印度新闻网站的域名,其中包括仿冒The Print和India Today的地址。时间戳分析显示,指令仅在工作日UTC 04:00–11:00之间下达,活动最密集的时段为2026年8月20日至9月1日。RUSTYMOVE借助一个伪装成带有2626后缀的OneDrive更新程序的计划任务,向USB、SD和MMC驱动器传播。
该行动成功入侵了多少机构,来源中未予披露,也无法核实。专门开发Linux版窃取程序,表明印度公共部门和国防网络中基于Linux的工作站也是攻击目标。
Talay 研判
结论
APT36借助隐藏在合法GitHub流量中、同时覆盖Windows和Linux的4款工具,谋求对印度政府和国防网络的持久访问。印巴之间的网络间谍活动并未减弱;指令仅在工作日UTC 04:00–11:00下达,表明这是一项规律化、按工作时间运作的行动。最可能的路径是该行动以新域名继续进行。
可能影响
- 印度国防网络负面1至6个月
通过USB传播的RUSTYMOVE还可能渗入与互联网隔离的国防网络;可移动介质管控将重新成为优先事项。
- 云服务滥用负面1至6个月
指令流量转移到私有GitHub仓库,使机构难以在不阻断合法开发者流量的情况下进行检测。
- 土耳其公共机构不确定1至6个月
GitHub等合法服务被用作指令通道,表明在土耳其公共网络中,仅依靠域名封锁的防御同样不足。
可能情形(按概率排序)
- 1借新基础设施继续60%
APT36弃用已曝光的3个域名,以新的仿冒域名继续使用相同工具。
观察指标: 仿冒印度新闻网站的新域名注册
- 2发布官方预警30%
CERT-In或印度国防机构就RUSTYSHADE和RUSTYMOVE发布官方预警。
观察指标: CERT-In安全通告中出现Operation RapidRust相关指标
- 3活动暂时停止10%
行动曝光之后,相关操作者暂时转入沉寂,活动停止数周。
观察指标: 安全公司报告APT36遥测数据下降
概率是基于来源的校准判断,并非测量结果,会随新信息更新。不构成投资建议。
市场反应
受影响的指标
- 新恶意工具▼ 4
- 每次运行数据上限▼ 5 GB