رفتن به محتوای اصلی
Koohestun
جاسوسی سایبریتحلیل تهدیدات· 4 دقیقه مطالعه· در فناوری

گروه هکری «قبیله شفاف» با بدافزار جدید Rust نهادهای دولتی افغانستان و هند را هدف قرار داد

گروه هکری وابسته به پاکستان موسوم به «قبیله شفاف» (APT36) در کارزاری جدید با نام Operation RapidRust، با استفاده از چهار بدافزار توسعه‌یافته به زبان Rust، نهادهای دولتی و دفاعی هند و افغانستان را هدف قرار داده است.

به قلم کاوان رامین

محققان امنیت سایبری 50%تیم‌های دفاع سازمانی 50%
محققان امنیت سایبری
تمرکز بر تغییر تاکتیک‌ها و استفاده از زبان‌های جدید برای دور زدن آنتی‌ویروس‌ها.
تیم‌های دفاع سازمانی
نگرانی از نفوذ به شبکه‌های ایزوله و چالش فیلترینگ ترافیک مجاز.

دیدگاه‌هایی که این گزارش پوشش نداده

  • مقامات دولتی هند و افغانستان
  • مدیران پلتفرم گیت‌هاب

چرا مهم است

استفاده از سرویس‌های ابری معتبر مانند گیت‌هاب برای کنترل بدافزار، تشخیص حملات سایبری را برای فایروال‌های سنتی بسیار دشوار می‌کند. این تغییر تاکتیک نشان می‌دهد که گروه‌های هکری دولتی در حال عبور از زیرساخت‌های اختصاصی قابل ردیابی به سمت سوءاستفاده از پلتفرم‌های روزمره توسعه‌دهندگان هستند که مسدود کردن آن‌ها باعث اختلال در کار سازمان‌ها می‌شود.

برای اینکه یک بدافزار جاسوسی بتواند در شبکه‌های حساس دولتی و دفاعی دوام بیاورد، یک شرط اساسی باید برقرار باشد: ترافیک ارتباطی آن با سرور فرماندهی نباید توسط فایروال‌ها مسدود شود. در کارزار جدیدی که توسط گروه هکری وابسته به پاکستان موسوم به «قبیله شفاف» (Transparent Tribe یا APT36) به راه افتاده، این شرط با موفقیت تامین شده است؛ مهاجمان با استفاده از مخازن خصوصی گیت‌هاب (GitHub) و توکن‌های دسترسی معتبر، ترافیک مخرب خود را در پوشش فعالیت‌های عادی توسعه‌دهندگان پنهان کرده‌اند.[1][2]

این کارزار که توسط محققان امنیتی Zscaler ThreatLabz با نام Operation RapidRust رهگیری می‌شود، در ماه اوت ۲۰۲۶ آغاز شده و نهادهای دولتی و دفاعی در هند و افغانستان را هدف قرار داده است. سودیپ سینگ (Sudeep Singh)، مدیر ارشد تحقیقات APT در Zscaler ThreatLabz، در گزارش فنی خود می‌نویسد: «گروه APT36 سرعت عملیاتی بالای خود را حفظ کرده و تاکتیک‌ها، تکنیک‌ها و رویه‌های خود را در حملات مداوم علیه سازمان‌های دولتی و دفاعی در هند و افغانستان به‌روزرسانی کرده است.»[1][5]

برخلاف حملات پیشین این گروه که عمدتا متکی بر زبان‌های Golang و Python بود، این بار مهاجمان به سمت استفاده از زبان برنامه‌نویسی Rust حرکت کرده‌اند. هسته مرکزی این حمله، یک درپشتی (Backdoor) ۶۴ بیتی ویندوزی به نام RUSTYSHADE است. این بدافزار با استفاده از رابط برنامه‌نویسی (API) گیت‌هاب با مخازن خصوصی تحت کنترل مهاجمان ارتباط برقرار می‌کند. دستورات از طریق فایلی به نام command.txt دریافت شده و نتایج اجرای آن‌ها در فایل results.txt بارگذاری می‌شود.[2][4]

ارتباطات این بدافزار با استفاده از الگوریتم AES-256-GCM رمزنگاری می‌شوند. کلید رمزنگاری از هش SHA-256 یک توکن دسترسی شخصی گیت‌هاب که در کد برنامه قرار داده شده، به دست می‌آید و داده‌ها پیش از رمزگذاری با پیشوند HCENC1: قالب‌بندی می‌شوند. این سطح از رمزنگاری تضمین می‌کند که حتی در صورت شنود شبکه، محتوای دستورات و داده‌های سرقت‌شده قابل خواندن نباشند.[2]

ارتباطات این بدافزار با استفاده از الگوریتم AES-256-GCM رمزنگاری می‌شوند.

در کنار این درپشتی، ابزار دیگری به نام RUSTYMOVE برای گسترش آلودگی در شبکه‌های ایزوله (Air-gapped) طراحی شده است. این ابزار به طور مداوم درایوهای متصل‌شده از طریق پورت‌های USB، SD، MMC و IEEE 1394 را بررسی کرده و یک فایل فشرده حاوی RUSTYSHADE را به همراه یک میان‌بر مخرب (LNK) با ظاهر فایل PDF در ریشه این درایوها کپی می‌کند. این روش به مهاجمان اجازه می‌دهد تا به سیستم‌هایی که مستقیما به اینترنت متصل نیستند نیز نفوذ کنند.[2][3]

برای سرقت اطلاعات، این گروه از دو اسکریپت تخصصی به نام‌های PSNATCH (برای ویندوز) و BASHNATCH (برای لینوکس) استفاده می‌کند. اسکریپت PSNATCH که بر پایه پاورشل (PowerShell) نوشته شده، دایرکتوری‌های از پیش تعیین‌شده مانند دسکتاپ، اسناد و درایوهای جانبی (از D تا H) را برای یافتن فایل‌های آفیس، تصاویر، پایگاه‌های داده و اسکریپت‌هایی که در ۱۲۰ روز گذشته تغییر کرده‌اند، جستجو می‌کند.[1][2]

داده‌های جمع‌آوری‌شده با محدودیت ۱ گیگابایت برای هر فایل و ۵ گیگابایت در هر بار اجرا، به مخازن اختصاصی گیت‌هاب که به نام سیستم قربانی ساخته شده‌اند، ارسال می‌شوند. برای جلوگیری از ارسال تکراری داده‌ها، بدافزار لیستی از فایل‌های آپلودشده را در یک فایل محلی JSON ذخیره می‌کند. بررسی زمان‌بندی دستورات نشان می‌دهد که بخش عمده‌ای از این فعالیت‌ها بین ۲۰ اوت تا ۱ سپتامبر ۲۰۲۶ انجام شده و مهاجمان تنها در روزهای کاری و بین ساعات ۴ تا ۱۱ صبح به وقت هماهنگ جهانی (UTC) فعالیت می‌کنند.[1][2]

اگرچه استفاده از زبان Rust و رمزنگاری AES-256-GCM به این کارزار ظاهری بسیار پیشرفته می‌دهد، اما واقعیت این است که مراحل اولیه نفوذ همچنان بر تکنیک‌های ساده‌ای متکی است. گروه APT36 از دامنه‌های جعلی که نام رسانه‌های خبری معتبر هندی مانند The Print و India Today را تقلید می‌کنند (مانند theprints.org)، برای فریب کاربران استفاده کرده است. همچنین استفاده از توکن‌های ثابت (Hardcoded) گیت‌هاب، پاشنه آشیلی است که امکان شناسایی و مسدودسازی این حملات را فراهم می‌کند. تا زمانی که سازمان‌های هدف نتوانند نظارت رفتاری دقیقی بر روی ترافیک خروجی به سمت سرویس‌های ابری مجاز اعمال کنند، این شبکه‌های حساس همچنان در برابر نشت داده‌های استراتژیک آسیب‌پذیر خواهند بود.[1][3][4]

بررسی عمیق دیدگاه‌ها

محققان امنیت سایبری

تمرکز بر تغییر تاکتیک‌ها و استفاده از زبان‌های جدید برای دور زدن آنتی‌ویروس‌ها.

تحلیلگران شرکت‌هایی مانند Zscaler و Zscaler ThreatLabz معتقدند که مهاجمان با مهاجرت از زبان‌های مفسری مانند پایتون یا زبان‌هایی با قابلیت مهندسی معکوس آسان‌تر مانند Golang به سمت Rust، به دنبال پایداری بیشتر و فرار از امضاهای شناخته‌شده آنتی‌ویروس‌ها هستند. استفاده از توکن‌های دسترسی شخصی (PAT) گیت‌هاب نشان می‌دهد که آن‌ها به خوبی می‌دانند ترافیک خروجی به سمت api.github.com در اکثر شبکه‌های سازمانی مجاز است و مسدود نمی‌شود.

تیم‌های دفاع سایبری سازمانی

نگرانی از نفوذ به شبکه‌های ایزوله و چالش فیلترینگ ترافیک مجاز.

برای مدافعان شبکه‌های دولتی و نظامی، ابزارهایی مانند RUSTYMOVE که از طریق درایوهای USB منتشر می‌شوند، یک تهدید جدی برای شبکه‌های ایزوله (Air-gapped) محسوب می‌شوند. علاوه بر این، از آنجا که مسدود کردن کامل دامنه گیت‌هاب در یک سازمان فناوری‌محور غیرممکن است، تیم‌های امنیتی مجبورند به جای تکیه بر فایروال‌های سنتی، به سمت تحلیل رفتاری کاربران و نظارت بر حجم داده‌های خروجی حرکت کنند تا بتوانند انتقال پنهانی ۵ گیگابایت داده در روز را تشخیص دهند.

نکات کلیدی

  • گروه هکری APT36 در کارزار Operation RapidRust از چهار بدافزار جدید مبتنی بر زبان Rust برای نفوذ به شبکه‌های دولتی هند و افغانستان استفاده کرده است.
  • بدافزار اصلی با نام RUSTYSHADE از رابط برنامه‌نویسی گیت‌هاب و مخازن خصوصی برای پنهان کردن ترافیک کنترل و فرماندهی (C2) بهره می‌برد.
  • ابزار RUSTYMOVE با کپی کردن فایل‌های مخرب در درایوهای USB، امکان نفوذ به شبکه‌های ایزوله و فاقد اینترنت را فراهم می‌کند.
  • داده‌های سرقت‌شده با محدودیت ۵ گیگابایت در هر اجرا و با استفاده از رمزنگاری AES-256-GCM به سرورهای مهاجمان منتقل می‌شوند.

منابع

پوشش منابع

5 منبع

2 دیدگاه شناسایی‌شده

محققان امنیت سایبری 50%تیم‌های دفاع سازمانی 50%
  1. [1]The Hacker Newsمحققان امنیت سایبری

    Transparent Tribe uses four newly identified malware families in attacks on government and defense entities in India and Afghanistan

    مطالعه در The Hacker News
  2. [2]GBHackersتیم‌های دفاع سازمانی

    APT36 Targets Indian Government and Defense Organizations With New Rust Malware Arsenal

    مطالعه در GBHackers
  3. [3]Guruculتیم‌های دفاع سازمانی

    Operation RapidRust: APT36 Deploys RUSTYSHADE, RUSTYMOVE, PSNATCH, and BASHNATCH

    مطالعه در Gurucul
  4. [4]SOC Primeمحققان امنیت سایبری

    Operation RapidRust: APT36 Expands Rust Malware Toolkit

    مطالعه در SOC Prime
  5. [5]Zscalerمحققان امنیت سایبری

    Operation RapidRust: APT36 targets India and Afghanistan with new Rust malware

    مطالعه در Zscaler

نظرات

همیشه در جریان باشید

هر زاویه. هر روز.

دریافت فناوری اخبار همراه با پوشش کامل منابع و تحلیل دیدگاه‌ها، مستقیم در صندوق ورودی شما.