APT36 déploie RUSTYSHADE, RUSTYMOVE, PSNATCH et BASHNATCH dans l'Opération RapidRust

🔍 Contexte PubliĂ© le 16 septembre 2026 par Zscaler ThreatLabz, cet article dĂ©taille l’OpĂ©ration RapidRust, une campagne attribuĂ©e au groupe APT36 (nexus Pakistan), observĂ©e en aoĂ»t 2026. La campagne cible des entitĂ©s gouvernementales et de dĂ©fense en Inde et en Afghanistan. đŸ› ïž Nouveaux outils dĂ©couverts RUSTYSHADE : backdoor 64 bits Ă©crit en Rust, utilisant des dĂ©pĂŽts GitHub privĂ©s comme canal C2 via l’API REST GitHub. Les communications sont chiffrĂ©es avec AES-256-GCM, la clĂ© Ă©tant dĂ©rivĂ©e du SHA256 d’un token GitHub (PAT) codĂ© en dur. Supporte des commandes de capture d’écran, de webcam, de navigation de fichiers et d’exfiltration. RUSTYMOVE : outil de propagation USB 64 bits en Rust, qui surveille en continu les mĂ©dias amovibles (USB, SD, MMC, IEEE 1394) et copie des fichiers malveillants prĂ©-stagĂ©s vers les lecteurs dĂ©tectĂ©s, permettant d’atteindre des rĂ©seaux air-gappĂ©s. PSNATCH : outil de vol de fichiers basĂ© sur PowerShell (Windows), exfiltrant vers des dĂ©pĂŽts GitHub privĂ©s les fichiers modifiĂ©s dans les 120 derniers jours, limitĂ© Ă  1 Go par fichier et 5 Go par exĂ©cution. BASHNATCH : variante Bash de PSNATCH ciblant les environnements Linux. 🌐 Infrastructure APT36 a utilisĂ© : ...

16 septembre 2026 Â· 4 min

Clipboard hijacker Rust ciblant les cryptomonnaies via faux réseaux de réputation

🔍 Contexte Check Point Research publie le 17 juin 2026 une analyse technique d’une campagne de distribution de clipboard hijacker ciblant les propriĂ©taires de cryptomonnaies et les joueurs de crash-games en ligne. L’acteur exploite un Ă©cosystĂšme multi-plateformes de fausse lĂ©gitimitĂ© pour maximiser la portĂ©e de ses outils malveillants. 🎯 Vecteurs de distribution et ingĂ©nierie sociale L’acteur opĂšre via plusieurs canaux coordonnĂ©s : Site WordPress de phishing servant de hub central, promouvant des outils comme des Solana/Pump.fun sniper bots, Aviator Predictor et des crash-game predictors GitHub : au moins 6 comptes (Decryptor-j, crash-predictor1, roblox-script1, hack-scripts, stake-mines) avec plus de 5 000 tĂ©lĂ©chargements dont 1 250+ pour la version macOS SourceForge : 44 485 tĂ©lĂ©chargements dont 37 460 depuis des appareils Android (probablement une ferme Android pour gonfler les statistiques) YouTube : chaĂźne avec narrateurs gĂ©nĂ©rĂ©s par IA, pics de vues suspects, commentaires coordonnĂ©s positifs Sites d’actualitĂ©s lĂ©gitimes : posts publiĂ©s le 27 avril 2026 (depuis retirĂ©s), potentiellement via des posts sponsorisĂ©s ou des mĂ©dias compromis BitcoinTalk.org et forums de hacking : prĂ©sence documentĂ©e depuis 2019, post de 2022 intitulĂ© BLACKHAT | Bitcoin Stealer | Advanced Builder | Tutorial | Clipper [Address Changer]+Re-Fud method 🩠 Payload technique Les binaires livrĂ©s sont des clipboard hijackers Ă©crits en Rust, disponibles pour Windows et macOS. Leurs fonctionnalitĂ©s : ...

21 juin 2026 Â· 3 min

Operation Silent Rotor : campagne de spear phishing ciblant le secteur de l'aviation sans pilote eurasiatique

🔍 Contexte PubliĂ© le 6 mai 2026 par SEQRITE Labs (source : seqrite.com), cet article prĂ©sente l’analyse technique d’une campagne ciblĂ©e baptisĂ©e Operation Silent Rotor, dĂ©couverte lors d’une surveillance active des menaces Ă©mergentes. La campagne est stratĂ©giquement alignĂ©e avec le XIII Forum International Eurasiatique « Unmanned Aviation 2026 », prĂ©vu le 23 avril 2026 Ă  Moscou. 🎯 Cibles et vecteur d’infection La campagne cible des professionnels et organisations du secteur des systĂšmes d’aviation sans pilote (UAS/UAV) en Russie, Tadjikistan, Asie centrale, Moyen-Orient et Europe. Le vecteur initial est un spear phishing par piĂšce jointe distribuant une archive cai partner.zip contenant : ...

6 mai 2026 Â· 4 min
Derniùre mise à jour le: 23 septembre 2026 📝