گروه هکری «قبیله شفاف» با بدافزار جدید Rust نهادهای دولتی افغانستان و هند را هدف قرار داد
گروه هکری وابسته به پاکستان موسوم به «قبیله شفاف» (APT36) در کارزاری جدید با نام Operation RapidRust، با استفاده از چهار بدافزار توسعهیافته به زبان Rust، نهادهای دولتی و دفاعی هند و افغانستان را هدف قرار داده است.
به قلم کاوان رامین
این خبر را به اشتراک بگذارید
برای اینکه یک بدافزار جاسوسی بتواند در شبکههای حساس دولتی و دفاعی دوام بیاورد، یک شرط اساسی باید برقرار باشد: ترافیک ارتباطی آن با سرور فرماندهی نباید توسط فایروالها مسدود شود. در کارزار جدیدی که توسط گروه هکری وابسته به پاکستان موسوم به «قبیله شفاف» (Transparent Tribe یا APT36) به راه افتاده، این شرط با موفقیت تامین شده است؛ مهاجمان با استفاده از مخازن خصوصی گیتهاب (GitHub) و توکنهای دسترسی معتبر، ترافیک مخرب خود را در پوشش فعالیتهای عادی توسعهدهندگان پنهان کردهاند.[1][2]
این کارزار که توسط محققان امنیتی Zscaler ThreatLabz با نام Operation RapidRust رهگیری میشود، در ماه اوت ۲۰۲۶ آغاز شده و نهادهای دولتی و دفاعی در هند و افغانستان را هدف قرار داده است. سودیپ سینگ (Sudeep Singh)، مدیر ارشد تحقیقات APT در Zscaler ThreatLabz، در گزارش فنی خود مینویسد: «گروه APT36 سرعت عملیاتی بالای خود را حفظ کرده و تاکتیکها، تکنیکها و رویههای خود را در حملات مداوم علیه سازمانهای دولتی و دفاعی در هند و افغانستان بهروزرسانی کرده است.»[1][5]
برخلاف حملات پیشین این گروه که عمدتا متکی بر زبانهای Golang و Python بود، این بار مهاجمان به سمت استفاده از زبان برنامهنویسی Rust حرکت کردهاند. هسته مرکزی این حمله، یک درپشتی (Backdoor) ۶۴ بیتی ویندوزی به نام RUSTYSHADE است. این بدافزار با استفاده از رابط برنامهنویسی (API) گیتهاب با مخازن خصوصی تحت کنترل مهاجمان ارتباط برقرار میکند. دستورات از طریق فایلی به نام command.txt دریافت شده و نتایج اجرای آنها در فایل results.txt بارگذاری میشود.[2][4]
ارتباطات این بدافزار با استفاده از الگوریتم AES-256-GCM رمزنگاری میشوند. کلید رمزنگاری از هش SHA-256 یک توکن دسترسی شخصی گیتهاب که در کد برنامه قرار داده شده، به دست میآید و دادهها پیش از رمزگذاری با پیشوند HCENC1: قالببندی میشوند. این سطح از رمزنگاری تضمین میکند که حتی در صورت شنود شبکه، محتوای دستورات و دادههای سرقتشده قابل خواندن نباشند.[2]
در کنار این درپشتی، ابزار دیگری به نام RUSTYMOVE برای گسترش آلودگی در شبکههای ایزوله (Air-gapped) طراحی شده است. این ابزار به طور مداوم درایوهای متصلشده از طریق پورتهای USB، SD، MMC و IEEE 1394 را بررسی کرده و یک فایل فشرده حاوی RUSTYSHADE را به همراه یک میانبر مخرب (LNK) با ظاهر فایل PDF در ریشه این درایوها کپی میکند. این روش به مهاجمان اجازه میدهد تا به سیستمهایی که مستقیما به اینترنت متصل نیستند نیز نفوذ کنند.[2][3]
برای سرقت اطلاعات، این گروه از دو اسکریپت تخصصی به نامهای PSNATCH (برای ویندوز) و BASHNATCH (برای لینوکس) استفاده میکند. اسکریپت PSNATCH که بر پایه پاورشل (PowerShell) نوشته شده، دایرکتوریهای از پیش تعیینشده مانند دسکتاپ، اسناد و درایوهای جانبی (از D تا H) را برای یافتن فایلهای آفیس، تصاویر، پایگاههای داده و اسکریپتهایی که در ۱۲۰ روز گذشته تغییر کردهاند، جستجو میکند.[1][2]
دادههای جمعآوریشده با محدودیت ۱ گیگابایت برای هر فایل و ۵ گیگابایت در هر بار اجرا، به مخازن اختصاصی گیتهاب که به نام سیستم قربانی ساخته شدهاند، ارسال میشوند. برای جلوگیری از ارسال تکراری دادهها، بدافزار لیستی از فایلهای آپلودشده را در یک فایل محلی JSON ذخیره میکند. بررسی زمانبندی دستورات نشان میدهد که بخش عمدهای از این فعالیتها بین ۲۰ اوت تا ۱ سپتامبر ۲۰۲۶ انجام شده و مهاجمان تنها در روزهای کاری و بین ساعات ۴ تا ۱۱ صبح به وقت هماهنگ جهانی (UTC) فعالیت میکنند.[1][2]
اگرچه استفاده از زبان Rust و رمزنگاری AES-256-GCM به این کارزار ظاهری بسیار پیشرفته میدهد، اما واقعیت این است که مراحل اولیه نفوذ همچنان بر تکنیکهای سادهای متکی است. گروه APT36 از دامنههای جعلی که نام رسانههای خبری معتبر هندی مانند The Print و India Today را تقلید میکنند (مانند theprints.org)، برای فریب کاربران استفاده کرده است.
همچنین استفاده از توکنهای ثابت (Hardcoded) گیتهاب، پاشنه آشیلی است که امکان شناسایی و مسدودسازی این حملات را فراهم میکند. تا زمانی که سازمانهای هدف نتوانند نظارت رفتاری دقیقی بر روی ترافیک خروجی به سمت سرویسهای ابری مجاز اعمال کنند، این شبکههای حساس همچنان در برابر نشت دادههای استراتژیک آسیبپذیر خواهند بود.[1][3][4]
بررسی عمیق دیدگاهها
محققان امنیت سایبری
تمرکز بر تغییر تاکتیکها و استفاده از زبانهای جدید برای دور زدن آنتیویروسها.
تحلیلگران شرکتهایی مانند Zscaler و Zscaler ThreatLabz معتقدند که مهاجمان با مهاجرت از زبانهای مفسری مانند پایتون یا زبانهایی با قابلیت مهندسی معکوس آسانتر مانند Golang به سمت Rust، به دنبال پایداری بیشتر و فرار از امضاهای شناختهشده آنتیویروسها هستند. استفاده از توکنهای دسترسی شخصی (PAT) گیتهاب نشان میدهد که آنها به خوبی میدانند ترافیک خروجی به سمت api.github.com در اکثر شبکههای سازمانی مجاز است و مسدود نمیشود.
تیمهای دفاع سایبری سازمانی
نگرانی از نفوذ به شبکههای ایزوله و چالش فیلترینگ ترافیک مجاز.
برای مدافعان شبکههای دولتی و نظامی، ابزارهایی مانند RUSTYMOVE که از طریق درایوهای USB منتشر میشوند، یک تهدید جدی برای شبکههای ایزوله (Air-gapped) محسوب میشوند. علاوه بر این، از آنجا که مسدود کردن کامل دامنه گیتهاب در یک سازمان فناوریمحور غیرممکن است، تیمهای امنیتی مجبورند به جای تکیه بر فایروالهای سنتی، به سمت تحلیل رفتاری کاربران و نظارت بر حجم دادههای خروجی حرکت کنند تا بتوانند انتقال پنهانی ۵ گیگابایت داده در روز را تشخیص دهند.
نکات کلیدی
- گروه هکری APT36 در کارزار Operation RapidRust از چهار بدافزار جدید مبتنی بر زبان Rust برای نفوذ به شبکههای دولتی هند و افغانستان استفاده کرده است.
- بدافزار اصلی با نام RUSTYSHADE از رابط برنامهنویسی گیتهاب و مخازن خصوصی برای پنهان کردن ترافیک کنترل و فرماندهی (C2) بهره میبرد.
- ابزار RUSTYMOVE با کپی کردن فایلهای مخرب در درایوهای USB، امکان نفوذ به شبکههای ایزوله و فاقد اینترنت را فراهم میکند.
- دادههای سرقتشده با محدودیت ۵ گیگابایت در هر اجرا و با استفاده از رمزنگاری AES-256-GCM به سرورهای مهاجمان منتقل میشوند.
- محققان امنیت سایبری
- تمرکز بر تغییر تاکتیکها و استفاده از زبانهای جدید برای دور زدن آنتیویروسها.
- تیمهای دفاع سازمانی
- نگرانی از نفوذ به شبکههای ایزوله و چالش فیلترینگ ترافیک مجاز.
دیدگاههایی که این گزارش پوشش نداده
- مقامات دولتی هند و افغانستان
- مدیران پلتفرم گیتهاب
منابع
[1]The Hacker Newsمحققان امنیت سایبریTransparent Tribe uses four newly identified malware families in attacks on government and defense entities in India and Afghanistan
مطالعه در The Hacker News →
[2]GBHackersتیمهای دفاع سازمانیAPT36 Targets Indian Government and Defense Organizations With New Rust Malware Arsenal
مطالعه در GBHackers →
[3]Guruculتیمهای دفاع سازمانیOperation RapidRust: APT36 Deploys RUSTYSHADE, RUSTYMOVE, PSNATCH, and BASHNATCH
مطالعه در Gurucul →
[4]SOC Primeمحققان امنیت سایبریOperation RapidRust: APT36 Expands Rust Malware Toolkit
مطالعه در SOC Prime →
[5]Zscalerمحققان امنیت سایبریOperation RapidRust: APT36 targets India and Afghanistan with new Rust malware
مطالعه در Zscaler →
بیشتر در فناوری
مشاهده همه →حریم خصوصی تفاضلی
پارامتر اپسیلون: بودجه نویز چگونه بدهبستان بین حریم خصوصی و کارایی را در حریم خصوصی تفاضلی میسنجد
8 منبع
حریم خصوصی دیجیتال
مکانیسمهای اثرانگشتگیری مرورگر: چگونه APIهای Canvas، WebGL و Audio یک هویت دیجیتال منحصربهفرد میسازند؟
3 منبع
امنیت پردازنده
کشف روش جدید محققان MIT برای دور زدن آخرین تدابیر امنیتی Spectre در پردازندههای AMD و Intel
6 منبع
مقررات هوش مصنوعی
آغاز اجرای قانون هوش مصنوعی اتحادیه اروپا: جریمه غولهای فناوری جهانی تا ۳٪ درآمد برای عدم تبعیت
2 منبع
نظرات
هر زاویه. هر روز.
اخبار فناوری با پوشش کامل منابع و تحلیل دیدگاهها، هر روز و رایگان.





