BookinglyTech News
Ciberseguridad

APT36 estrena un backdoor en Rust que usa repositorios privados de GitHub como C2

Zscaler ThreatLabz documenta Operation RapidRust: cuatro herramientas nuevas, propagación por USB y dominios que imitan a medios indios.

3 min de lecturaThe Hacker News0 vistas

Transparent Tribe (APT36, también conocido como Earth Karkaddan), el grupo alineado con Pakistán, ha vuelto a la carga contra entidades gubernamentales y de defensa en India y Afganistán. Zscaler ThreatLabz ha documentado esta vez cuatro herramientas que no se habían visto antes —RUSTYSHADE, RUSTYMOVE, PSNATCH y BASHNATCH— dentro de una campaña que ha bautizado como Operation RapidRust. La novedad más llamativa no es el malware en sí, sino el canal de mando: repositorios privados de GitHub.

Un GitHub privado como canal de mando

RUSTYSHADE es un backdoor escrito en Rust que usa repositorios privados controlados por el atacante para intercambiar comandos cifrados con las máquinas infectadas. Lo hace a través de la API REST de GitHub, escribiendo y leyendo ficheros con nombres fijos: command.txt para las órdenes, results.txt para la salida, info.txt para el reconocimiento del sistema, heartbeat.txt como baliza de vida, screenshot.png y webcam_photo.jpg para capturas de pantalla y webcam, y download.bin para los ficheros exfiltrados. Con esas órdenes el atacante saca capturas, activa la webcam, mueve ficheros y ejecuta comandos en segundo plano.

El enfoque no es inédito: el implante comparte funciones con GITSHELLPAD, un backdoor en Golang que se vio en septiembre de 2025 dentro de la campaña Gopher Strike. Reutilizar la infraestructura de GitHub tiene su gracia para quien ataca, porque el tráfico sale hacia un dominio legítimo y conocido, y quien lo bloquee se queda sin buena parte de su cadena de herramientas.

Aparte del backdoor, la campaña descarga un file stealer desde un gist también controlado por el atacante, en dos versiones. PSNATCH es un script de PowerShell para Windows que recorre directorios predefinidos buscando documentos de Office, imágenes, archivos comprimidos, multimedia, ejecutables, scripts y bases de datos modificados en los últimos tres meses, y los exfiltra a un repositorio privado con el nombre de la máquina infectada. BASHNATCH es el equivalente en bash para Linux. Hay topes: 1 GB por fichero y 5 GB por ejecución.

RUSTYMOVE, el que va por USB

El más curioso del lote es RUSTYMOVE, una utilidad de propagación por USB de 64 bits para Windows, también en Rust. Vigila de forma continua si se conecta un medio extraíble y copia dos ficheros previamente preparados a la raíz de cada unidad que detecta: DriverInstaller.zip, con el propio RUSTYSHADE dentro, y un acceso directo con pinta de documento, DocScanner-11-Aug-2026-5-37pm.pdf.LNK, que se sospecha que lanza el backdoor tras la extracción.

En cuanto a los dominios, el grupo registró imitaciones de medios indios: theprints[.]org por The Print (theprint[.]in) e indiatodays[.]org por India Today (indiatoday[.]in), usados para servir scripts de PowerShell y payloads.

Los operadores trabajaron sobre todo entre el 20 de agosto y el 1 de septiembre de 2026, y los comandos de C2 solo salían entre las 4:00 y las 11:00 UTC y en días laborables, un patrón que encaja con un equipo en una franja horaria concreta. «APT36 continúa atacando entidades gubernamentales y de defensa en India y Afganistán manteniendo un ritmo operativo alto y unas TTPs en evolución», resume Sudeep Singh, responsable de investigación de APT en ese laboratorio.

Esto llega poco más de un mes después de que Acronis TRU vinculara al mismo grupo con otra campaña contra operadores de telecomunicaciones afganos e infraestructura crítica del sur de Asia usando el backdoor PATCHCORD. Para quien defiende una red, el problema está en el canal: bloquear GitHub no es una opción y monitorizar la API REST en busca de patrones raros de escritura y lectura tampoco es trivial, menos aún desde equipos de usuario.