گروه هکری «قبیله شفاف» با بدافزار جدید Rust نهادهای دولتی افغانستان و هند را هدف قرار داد
گروه هکری وابسته به پاکستان موسوم به «قبیله شفاف» (APT36) در کارزاری جدید با نام Operation RapidRust، با استفاده از چهار بدافزار توسعهیافته به زبان Rust، نهادهای دولتی و دفاعی هند و افغانستان را هدف قرار داده است.
به قلم کاوان رامین
این خبر را به اشتراک بگذارید
- محققان امنیت سایبری
- تمرکز بر تغییر تاکتیکها و استفاده از زبانهای جدید برای دور زدن آنتیویروسها.
- تیمهای دفاع سازمانی
- نگرانی از نفوذ به شبکههای ایزوله و چالش فیلترینگ ترافیک مجاز.
دیدگاههایی که این گزارش پوشش نداده
- مقامات دولتی هند و افغانستان
- مدیران پلتفرم گیتهاب
چرا مهم است
استفاده از سرویسهای ابری معتبر مانند گیتهاب برای کنترل بدافزار، تشخیص حملات سایبری را برای فایروالهای سنتی بسیار دشوار میکند. این تغییر تاکتیک نشان میدهد که گروههای هکری دولتی در حال عبور از زیرساختهای اختصاصی قابل ردیابی به سمت سوءاستفاده از پلتفرمهای روزمره توسعهدهندگان هستند که مسدود کردن آنها باعث اختلال در کار سازمانها میشود.
برای اینکه یک بدافزار جاسوسی بتواند در شبکههای حساس دولتی و دفاعی دوام بیاورد، یک شرط اساسی باید برقرار باشد: ترافیک ارتباطی آن با سرور فرماندهی نباید توسط فایروالها مسدود شود. در کارزار جدیدی که توسط گروه هکری وابسته به پاکستان موسوم به «قبیله شفاف» (Transparent Tribe یا APT36) به راه افتاده، این شرط با موفقیت تامین شده است؛ مهاجمان با استفاده از مخازن خصوصی گیتهاب (GitHub) و توکنهای دسترسی معتبر، ترافیک مخرب خود را در پوشش فعالیتهای عادی توسعهدهندگان پنهان کردهاند.[1][2]
این کارزار که توسط محققان امنیتی Zscaler ThreatLabz با نام Operation RapidRust رهگیری میشود، در ماه اوت ۲۰۲۶ آغاز شده و نهادهای دولتی و دفاعی در هند و افغانستان را هدف قرار داده است. سودیپ سینگ (Sudeep Singh)، مدیر ارشد تحقیقات APT در Zscaler ThreatLabz، در گزارش فنی خود مینویسد: «گروه APT36 سرعت عملیاتی بالای خود را حفظ کرده و تاکتیکها، تکنیکها و رویههای خود را در حملات مداوم علیه سازمانهای دولتی و دفاعی در هند و افغانستان بهروزرسانی کرده است.»[1][5]
برخلاف حملات پیشین این گروه که عمدتا متکی بر زبانهای Golang و Python بود، این بار مهاجمان به سمت استفاده از زبان برنامهنویسی Rust حرکت کردهاند. هسته مرکزی این حمله، یک درپشتی (Backdoor) ۶۴ بیتی ویندوزی به نام RUSTYSHADE است. این بدافزار با استفاده از رابط برنامهنویسی (API) گیتهاب با مخازن خصوصی تحت کنترل مهاجمان ارتباط برقرار میکند. دستورات از طریق فایلی به نام command.txt دریافت شده و نتایج اجرای آنها در فایل results.txt بارگذاری میشود.[2][4]
ارتباطات این بدافزار با استفاده از الگوریتم AES-256-GCM رمزنگاری میشوند. کلید رمزنگاری از هش SHA-256 یک توکن دسترسی شخصی گیتهاب که در کد برنامه قرار داده شده، به دست میآید و دادهها پیش از رمزگذاری با پیشوند HCENC1: قالببندی میشوند. این سطح از رمزنگاری تضمین میکند که حتی در صورت شنود شبکه، محتوای دستورات و دادههای سرقتشده قابل خواندن نباشند.[2]
ارتباطات این بدافزار با استفاده از الگوریتم AES-256-GCM رمزنگاری میشوند.
در کنار این درپشتی، ابزار دیگری به نام RUSTYMOVE برای گسترش آلودگی در شبکههای ایزوله (Air-gapped) طراحی شده است. این ابزار به طور مداوم درایوهای متصلشده از طریق پورتهای USB، SD، MMC و IEEE 1394 را بررسی کرده و یک فایل فشرده حاوی RUSTYSHADE را به همراه یک میانبر مخرب (LNK) با ظاهر فایل PDF در ریشه این درایوها کپی میکند. این روش به مهاجمان اجازه میدهد تا به سیستمهایی که مستقیما به اینترنت متصل نیستند نیز نفوذ کنند.[2][3]
برای سرقت اطلاعات، این گروه از دو اسکریپت تخصصی به نامهای PSNATCH (برای ویندوز) و BASHNATCH (برای لینوکس) استفاده میکند. اسکریپت PSNATCH که بر پایه پاورشل (PowerShell) نوشته شده، دایرکتوریهای از پیش تعیینشده مانند دسکتاپ، اسناد و درایوهای جانبی (از D تا H) را برای یافتن فایلهای آفیس، تصاویر، پایگاههای داده و اسکریپتهایی که در ۱۲۰ روز گذشته تغییر کردهاند، جستجو میکند.[1][2]
دادههای جمعآوریشده با محدودیت ۱ گیگابایت برای هر فایل و ۵ گیگابایت در هر بار اجرا، به مخازن اختصاصی گیتهاب که به نام سیستم قربانی ساخته شدهاند، ارسال میشوند. برای جلوگیری از ارسال تکراری دادهها، بدافزار لیستی از فایلهای آپلودشده را در یک فایل محلی JSON ذخیره میکند. بررسی زمانبندی دستورات نشان میدهد که بخش عمدهای از این فعالیتها بین ۲۰ اوت تا ۱ سپتامبر ۲۰۲۶ انجام شده و مهاجمان تنها در روزهای کاری و بین ساعات ۴ تا ۱۱ صبح به وقت هماهنگ جهانی (UTC) فعالیت میکنند.[1][2]
اگرچه استفاده از زبان Rust و رمزنگاری AES-256-GCM به این کارزار ظاهری بسیار پیشرفته میدهد، اما واقعیت این است که مراحل اولیه نفوذ همچنان بر تکنیکهای سادهای متکی است. گروه APT36 از دامنههای جعلی که نام رسانههای خبری معتبر هندی مانند The Print و India Today را تقلید میکنند (مانند theprints.org)، برای فریب کاربران استفاده کرده است. همچنین استفاده از توکنهای ثابت (Hardcoded) گیتهاب، پاشنه آشیلی است که امکان شناسایی و مسدودسازی این حملات را فراهم میکند. تا زمانی که سازمانهای هدف نتوانند نظارت رفتاری دقیقی بر روی ترافیک خروجی به سمت سرویسهای ابری مجاز اعمال کنند، این شبکههای حساس همچنان در برابر نشت دادههای استراتژیک آسیبپذیر خواهند بود.[1][3][4]
بررسی عمیق دیدگاهها
محققان امنیت سایبری
تمرکز بر تغییر تاکتیکها و استفاده از زبانهای جدید برای دور زدن آنتیویروسها.
تحلیلگران شرکتهایی مانند Zscaler و Zscaler ThreatLabz معتقدند که مهاجمان با مهاجرت از زبانهای مفسری مانند پایتون یا زبانهایی با قابلیت مهندسی معکوس آسانتر مانند Golang به سمت Rust، به دنبال پایداری بیشتر و فرار از امضاهای شناختهشده آنتیویروسها هستند. استفاده از توکنهای دسترسی شخصی (PAT) گیتهاب نشان میدهد که آنها به خوبی میدانند ترافیک خروجی به سمت api.github.com در اکثر شبکههای سازمانی مجاز است و مسدود نمیشود.
تیمهای دفاع سایبری سازمانی
نگرانی از نفوذ به شبکههای ایزوله و چالش فیلترینگ ترافیک مجاز.
برای مدافعان شبکههای دولتی و نظامی، ابزارهایی مانند RUSTYMOVE که از طریق درایوهای USB منتشر میشوند، یک تهدید جدی برای شبکههای ایزوله (Air-gapped) محسوب میشوند. علاوه بر این، از آنجا که مسدود کردن کامل دامنه گیتهاب در یک سازمان فناوریمحور غیرممکن است، تیمهای امنیتی مجبورند به جای تکیه بر فایروالهای سنتی، به سمت تحلیل رفتاری کاربران و نظارت بر حجم دادههای خروجی حرکت کنند تا بتوانند انتقال پنهانی ۵ گیگابایت داده در روز را تشخیص دهند.
نکات کلیدی
- گروه هکری APT36 در کارزار Operation RapidRust از چهار بدافزار جدید مبتنی بر زبان Rust برای نفوذ به شبکههای دولتی هند و افغانستان استفاده کرده است.
- بدافزار اصلی با نام RUSTYSHADE از رابط برنامهنویسی گیتهاب و مخازن خصوصی برای پنهان کردن ترافیک کنترل و فرماندهی (C2) بهره میبرد.
- ابزار RUSTYMOVE با کپی کردن فایلهای مخرب در درایوهای USB، امکان نفوذ به شبکههای ایزوله و فاقد اینترنت را فراهم میکند.
- دادههای سرقتشده با محدودیت ۵ گیگابایت در هر اجرا و با استفاده از رمزنگاری AES-256-GCM به سرورهای مهاجمان منتقل میشوند.
منابع
[1]The Hacker Newsمحققان امنیت سایبریTransparent Tribe uses four newly identified malware families in attacks on government and defense entities in India and Afghanistan
مطالعه در The Hacker News →
[2]GBHackersتیمهای دفاع سازمانیAPT36 Targets Indian Government and Defense Organizations With New Rust Malware Arsenal
مطالعه در GBHackers →
[3]Guruculتیمهای دفاع سازمانیOperation RapidRust: APT36 Deploys RUSTYSHADE, RUSTYMOVE, PSNATCH, and BASHNATCH
مطالعه در Gurucul →
[4]SOC Primeمحققان امنیت سایبریOperation RapidRust: APT36 Expands Rust Malware Toolkit
مطالعه در SOC Prime →
[5]Zscalerمحققان امنیت سایبریOperation RapidRust: APT36 targets India and Afghanistan with new Rust malware
مطالعه در Zscaler →
نظرات
بیشتر در فناوری
مشاهده همه →Spatial Computing
کالبدشکافی SLAM: چگونه رباتها و هدستهای واقعیت ترکیبی نقشهبرداری و مکانیابی را همزمان انجام میدهند؟
4 منبع
پروتکلهای شارژ خودروی برقی
پین کنترل پایلوت: چگونه یک موج مربعی ۱ کیلوهرتزی شارژ خودروهای برقی را کنترل میکند و چرا شارژرهای سریع DC به لایههای دیجیتال نیاز دارند
7 منبع
فناوری نمایشگر
کالبدشکافی نمایشگرهای رنگی: چگونه سه رنگ اصلی میلیونها سایه را خلق میکنند؟
2 منبع
زیرساخت هوش مصنوعی
غولهای ابری آمازون و آژور برای تأمین ظرفیت مراکز داده هوش مصنوعی به انرژی هستهای روی میآورند
6 منبع
هر زاویه. هر روز.
دریافت فناوری اخبار همراه با پوشش کامل منابع و تحلیل دیدگاهها، مستقیم در صندوق ورودی شما.





