APT36 déploie RUSTYSHADE, RUSTYMOVE, PSNATCH et BASHNATCH dans l'Opération RapidRust

🔍 Contexte Publié le 16 septembre 2026 par Zscaler ThreatLabz, cet article détaille l’Opération RapidRust, une campagne attribuée au groupe APT36 (nexus Pakistan), observée en août 2026. La campagne cible des entités gouvernementales et de défense en Inde et en Afghanistan. 🛠️ Nouveaux outils découverts RUSTYSHADE : backdoor 64 bits écrit en Rust, utilisant des dépôts GitHub privés comme canal C2 via l’API REST GitHub. Les communications sont chiffrées avec AES-256-GCM, la clé étant dérivée du SHA256 d’un token GitHub (PAT) codé en dur. Supporte des commandes de capture d’écran, de webcam, de navigation de fichiers et d’exfiltration. RUSTYMOVE : outil de propagation USB 64 bits en Rust, qui surveille en continu les médias amovibles (USB, SD, MMC, IEEE 1394) et copie des fichiers malveillants pré-stagés vers les lecteurs détectés, permettant d’atteindre des réseaux air-gappés. PSNATCH : outil de vol de fichiers basé sur PowerShell (Windows), exfiltrant vers des dépôts GitHub privés les fichiers modifiés dans les 120 derniers jours, limité à 1 Go par fichier et 5 Go par exécution. BASHNATCH : variante Bash de PSNATCH ciblant les environnements Linux. 🌐 Infrastructure APT36 a utilisé : ...

16 septembre 2026 · 4 min
Dernière mise à jour le: 16 septembre 2026 📝