🔍 Contexte
Publié le 16 septembre 2026 par Zscaler ThreatLabz, cet article détaille l’Opération RapidRust, une campagne attribuée au groupe APT36 (nexus Pakistan), observée en août 2026. La campagne cible des entités gouvernementales et de défense en Inde et en Afghanistan.
🛠️ Nouveaux outils découverts
- RUSTYSHADE : backdoor 64 bits écrit en Rust, utilisant des dépôts GitHub privés comme canal C2 via l’API REST GitHub. Les communications sont chiffrées avec AES-256-GCM, la clé étant dérivée du SHA256 d’un token GitHub (PAT) codé en dur. Supporte des commandes de capture d’écran, de webcam, de navigation de fichiers et d’exfiltration.
- RUSTYMOVE : outil de propagation USB 64 bits en Rust, qui surveille en continu les médias amovibles (USB, SD, MMC, IEEE 1394) et copie des fichiers malveillants pré-stagés vers les lecteurs détectés, permettant d’atteindre des réseaux air-gappés.
- PSNATCH : outil de vol de fichiers basé sur PowerShell (Windows), exfiltrant vers des dépôts GitHub privés les fichiers modifiés dans les 120 derniers jours, limité à 1 Go par fichier et 5 Go par exécution.
- BASHNATCH : variante Bash de PSNATCH ciblant les environnements Linux.
🌐 Infrastructure
APT36 a utilisé :
- Des dépôts GitHub privés pour le C2
- Backblaze (cloud storage) pour héberger les payloads
- Des domaines typosquattés enregistrés sous NameCheap imitant des médias indiens :
theprints[.]org(imitant theprint.in, enregistré le 11 mai 2026)indiatodays[.]org(imitant indiatoday.in, enregistré le 17 août 2026)officialinfo[.]org
🕵️ Activité post-compromission
Observée entre le 20 août et le 1er septembre 2026, uniquement en semaine entre 4h00 et 11h00 UTC :
- Reconnaissance système et réseau (ipconfig, whoami, arp, nbtstat, ping sweep)
- Géolocalisation via APIs publiques (ip-api.com, ipinfo.io, ipapi.co)
- Persistance via tâches planifiées masquées en services Microsoft légitimes (
StandAloneOneDriveUpdater-2626,MicrosoftEdgeUpdateTaskUser) - Mouvement latéral via connexions IPC$ (null session et credentials admin)
- Anti-forensics : suppression de fichiers liés aux outils déployés
📄 Type d’article
Analyse technique approfondie publiée par Zscaler ThreatLabz, visant à documenter les nouveaux TTPs et outils d’APT36 et à fournir des IOCs exploitables pour la détection.
🧠 TTPs et IOCs détectés
Acteurs de menace
- APT36 (state-sponsored) — orkl.eu · Malpedia · MITRE ATT&CK
TTP
- T1102.002 — Web Service: Bidirectional Communication (Command and Control)
- T1567.001 — Exfiltration Over Web Service: Exfiltration to Code Repository (Exfiltration)
- T1091 — Replication Through Removable Media (Lateral Movement)
- T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
- T1083 — File and Directory Discovery (Discovery)
- T1016 — System Network Configuration Discovery (Discovery)
- T1135 — Network Share Discovery (Discovery)
- T1021.002 — Remote Services: SMB/Windows Admin Shares (Lateral Movement)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1070.004 — Indicator Removal: File Deletion (Defense Evasion)
- T1036.004 — Masquerading: Masquerade Task or Service (Defense Evasion)
- T1113 — Screen Capture (Collection)
- T1125 — Video Capture (Collection)
- T1560.001 — Archive Collected Data: Archive via Utility (Collection)
- T1082 — System Information Discovery (Discovery)
- T1033 — System Owner/User Discovery (Discovery)
- T1057 — Process Discovery (Discovery)
- T1018 — Remote System Discovery (Discovery)
- T1583.001 — Acquire Infrastructure: Domains (Resource Development)
- T1608.001 — Stage Capabilities: Upload Malware (Resource Development)
- T1552.001 — Unsecured Credentials: Credentials In Files (Credential Access)
IOC
- Domaines :
theprints.org— VT · URLhaus · ThreatFox - Domaines :
indiatodays.org— VT · URLhaus · ThreatFox - Domaines :
officialinfo.org— VT · URLhaus · ThreatFox - URLs :
https://theprints.org/adrive— URLhaus - URLs :
https://theprints.org/drivefolder— URLhaus - URLs :
https://theprints.org/mau— URLhaus - URLs :
https://theprints.org/msheets— URLhaus - URLs :
https://theprints.org/gsheets— URLhaus - URLs :
https://clients-easy.s3.us-east-005.backblazeb2.com/Automata-20.zip— URLhaus - URLs :
https://f005.backblazeb2.com/file/Clients-easy/DriverInstaller.zip— URLhaus - SHA256 :
00aff1a72c5d5635ab36ce2eb370718a7f0557a052d07b3ef0c5f27d082551d51027de452682e1fbd5bb38a897ea4b31bd387523— VT · MalwareBazaar - SHA256 :
761ccb15af1c3fe6e4365ddf65578966e4c84fc980fdde0dafa450ae33937ccef752b46666da567926b2f39b37e02e77f9d6a92e— VT · MalwareBazaar - SHA256 :
ad4afe86a835bb2f7768862d358ebd8324c0590205bbeea42f481a3dd1b3f670aba481f7c5c8e897ef321d65188317be5a65a4d7— VT · MalwareBazaar - SHA256 :
00e1cc0fb1355c196c069791a02b4a5f3b57ae9470fc6cba3c2021889fb4093d0221dc6925818666df25718a630c562cac18da31— VT · MalwareBazaar - SHA1 :
40a75f87f1e52c33df9ca733aaf8ebbb— VT · MalwareBazaar - SHA1 :
ae77f1834ccde53258bc27a779102af2— VT · MalwareBazaar - SHA1 :
aade06ec611d69f1553035f22356ccf4— VT · MalwareBazaar - SHA1 :
f16f507a8ed515663a4f07050cd97a74— VT · MalwareBazaar - Fichiers :
DriverInstaller.zip - Fichiers :
DriverInstaller.exe - Fichiers :
Automata-20.zip - Fichiers :
Automata-20.exe - Fichiers :
DocScanner-11-Aug-2026-5-37pm.pdf.LNK - Fichiers :
command.txt - Fichiers :
results.txt - Fichiers :
info.txt - Fichiers :
heartbeat.txt - Fichiers :
screenshot.png - Fichiers :
webcam_photo.jpg - Fichiers :
download.bin - Chemins :
C:\Users\Public\Documents\DriverInstaller.zip - Chemins :
C:\Users\Public\Documents\DocScanner-11-Aug-2026-5-37pm.pdf.LNK - Chemins :
C:\Users\Public\AccountPictures\Automata-20.exe - Chemins :
%APPDATA%\SmartUploader\uploaded_files.json - Chemins :
~/.local/share/SmartUploader/uploaded_files.json
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 16 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- RUSTYSHADE (backdoor)
- RUSTYMOVE (tool)
- PSNATCH (stealer)
- BASHNATCH (stealer)
- GITSHELLPAD (backdoor)
🟢 Indice de vérification factuelle : 80/100 (haute)
- ✅ zscaler.com — source reconnue (liste interne) (20pts)
- ✅ 21764 chars — texte complet (fulltext extrait) (15pts)
- ✅ 35 IOCs dont des hashes (15pts)
- ⬜ 0/9 IOCs confirmés externellement (0pts)
- ✅ 21 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : APT36 (5pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://www.zscaler.com/blogs/security-research/operation-rapidrust-apt36-deploys-rustyshade-rustymove-psnatch-and