Înapoi la Noutăți
Amenințări

Serverul de comandă e github.com

Un nou backdoor scris în Rust își ia ordinele din repository-uri GitHub private, prin API-ul REST. Domeniul ăla nu poate fi blocat, iar traficul arată ca un programator care lucrează.

Serverul de comandă e github.com

Înainte de orice: țintele de aici sunt organizații guvernamentale și de apărare din India și Afganistan. Dacă asta nu te descrie, campania nu e îndreptată către tine și nu ne prefacem că ar fi.

Ce merită timpul tău e canalul de livrare, pentru că e a patra variație pe aceeași idee despre care scriem luna asta.

RUSTYSHADE vorbește cu GitHub

Zscaler ThreatLabz a documentat campania, pe care o urmărește sub numele Operation RapidRust, atribuind-o grupării cu legături în Pakistan APT36 — cunoscută și ca Transparent Tribe sau Earth Karkaddan.

Payload-ul central, RUSTYSHADE, e un backdoor de Windows pe 64 de biți, scris în Rust. Canalul lui de comandă și control e un set de repository-uri GitHub private, controlate de atacatori, accesate prin API-ul REST GitHub, cu comunicațiile criptate AES-256-GCM.

Operatorii și implantul schimbă date scriind și citind fișiere din repository:

command.txt comenzi criptate de la operator results.txt rezultatul criptat al comenzilor info.txt date de recunoastere a sistemului heartbeat.txt semnal periodic care confirma infectia activa screenshot.png captura de ecran criptata webcam_photo.jpg imagine criptata de la camera web download.bin continut de fisiere exfiltrat, criptat

Comenzile disponibile includ capturi de ecran, fotografii de la camera web, operațiuni cu fișiere și execuție de comenzi în fundal.

Uneltele de furt de fișiere — PSNATCH pentru Windows, BASHNATCH pentru Linux — exfiltrează în același loc, creând adesea câte un repository privat separat, denumit după fiecare mașină infectată. PSNATCH parcurge Desktop, Descărcări, Documente, OneDrive și discurile locale, căutând documente, arhive, imagini, fișiere media, scripturi, baze de date și executabile modificate în ultimele trei luni, cu limită de un gigabait pe fișier și cinci gigabaiți pe execuție. Payload-uri au fost găzduite și pe Backblaze.

De ce funcționează canalul ăsta

Nu poți bloca github.com. În orice organizație cu programatori e pe lista albă, are reputație impecabilă și duce trafic TLS legitim constant. La fel e și Backblaze.

Atacatorii nu își ascund traficul. Îl trimit undeva unde ai decis deja să nu te uiți.

E a patra oară într-o lună când scriem despre același principiu, din alt unghi. Un implant care își modelează traficul de comandă ca Network Time Protocol pe UDP 123, pentru că nimeni nu inspectează ieșirile NTP. O platformă de phishing cu proxy-uri rezidențiale potrivite cu țara victimei, ca semnalele de autentificare să nu vadă nimic neobișnuit. O campanie de scanare rulată din intervalele de adrese Google Cloud, pe care nimeni nu le blochează în bloc. Iar acum, API-ul REST GitHub.

Reputația destinației nu e un control de securitate și nu mai e de ceva vreme. Ce rămâne util nu e unde merge traficul, ci cine îl trimite și cât de regulat.

Ceea ce îți dă cu ce lucra:

Trafic către API-ul GitHub de pe mașini care n-au motiv să-l producă. O stație din contabilitate, un laptop din resurse umane sau un controler de domeniu care vorbește cu api.github.com e o anomalie pe care o observi fără niciun fel de threat intelligence. Nu poți bloca domeniul în tot parcul. Poți decide ce categorie are nevoie de el, iar răspunsul nu e „toată lumea".

Regularitatea. Fișierul heartbeat.txt există ca să dovedească faptul că infecția e vie, ceea ce înseamnă semnalizare la interval fix. Programatorii reali nu produc apeluri API distribuite uniform, non-stop.

Operatorii au program de birou

ThreatLabz a observat că instrucțiunile de comandă și control au fost emise doar între 04:00 și 11:00 UTC și doar în zilele lucrătoare. O parte importantă a activității post-compromitere s-a petrecut între 20 august și 1 septembrie.

E o operațiune disciplinată, care lucrează în ture. E, totodată, un avertisment despre o euristică de detecție frecventă: „activitate în afara programului" n-ar fi semnalat nimic din toate astea, pentru că s-a întâmplat în timpul programului cuiva — doar că nu al victimei.

Varianta transferabilă e că semnalul util e consecvența, nu ora. O fereastră îngustă și repetitivă arată a mașină, indiferent ce spune ceasul.

Puntea către rețelele izolate

RUSTYMOVE e un utilitar mic scris în Rust, a cărui singură treabă e să aștepte medii removibile. Urmărește continuu unități USB, SD, MMC și IEEE 1394, iar pe fiecare unitate nouă lasă două fișiere în rădăcină:

DriverInstaller.zip contine RUSTYSHADE DocScanner-11-Aug-2026-5-37pm.pdf.LNK scurtatura care il executa

Uită-te la al doilea nume de fișier. Windows ascunde implicit extensia .LNK, deci se afișează ca DocScanner-11-Aug-2026-5-37pm.pdf — un document scanat, cu o dată plauzibilă, în rădăcina unui stick pe care tocmai l-a băgat cineva.

Contramăsura durează treizeci de secunde și se aplică oricărei mașini Windows din lume: activează afișarea extensiilor de fișier în Explorer. Trucul încetează imediat să funcționeze.

Motivul pentru care RUSTYMOVE există e că rețelele interesante din această categorie de ținte sunt segmentate sau izolate. USB-ul e puntea și funcționează și în 2026 pentru că se bazează pe un om, nu pe o vulnerabilitate.

Ce merită făcut, concret

  1. Decide cine are nevoie de api.github.com. Apoi alertează pentru oricine din afara acelui grup ajunge acolo. E o întrebare de politică, cu implementare tehnică, și e elementul cu cea mai mare valoare de aici.
  2. Caută trafic de ieșire la interval fix către platforme de încredere. GitHub, Backblaze, Dropbox, stocare în cloud în general. Regularitatea e indiciul, nu destinația.
  3. Activează afișarea extensiilor de fișier, prin politică, în tot parcul. Nu costă nimic și anulează o familie întreagă de momeli.
  4. Ai o poziție despre mediile removibile. Blocarea nu e mereu posibilă. Să știi ce mașini le acceptă și să alertezi la conținut executabil scris în rădăcina unui stick, de obicei este.
  5. Verifică sarcinile programate ca loc de persistență. Activitatea post-compromitere din campania asta le-a folosit, ca majoritatea.

O notă de final despre atribuire

Zscaler leagă RUSTYSHADE de GITSHELLPAD, un implant scris în Golang pe care aceeași grupare l-a folosit în septembrie 2025. Uneltele au fost rescrise în Rust; meseria e aceeași.

Ăsta e tiparul de ținut minte. Grupări ca asta nu se reinventează — portează. Limbajul se schimbă, canalul rămâne, iar detecția construită pe comportament continuă să funcționeze atunci când cea construită pe fișier încetează.


4Tify analizează politica de trafic de ieșire și acoperirea de detecție, inclusiv destinațiile de încredere pe care nu le inspectează nimeni. Dacă vrei o evaluare, scrie-ne.

DISTRIBUIE