Een militaire dreigingsgroep die in verband wordt gebracht met APT36, ook bekend als Transparent Tribe en Earth Karkaddan, heeft zijn werkwijze verder opgevoerd met een nieuwe reeks tools. In aanvallen op overheids- en defensieorganisaties in India en Afghanistan staat Operation RapidRust centraal, waarbij Zscaler ThreatLabz een set eerder onbekende malwarefamilies beschrijft: RUSTYSHADE, RUSTYMOVE, PSNATCH en BASHNATCH.
Wat deze campagne opvallend maakt, is de keuze voor infrastructuur: de inzet van private GitHub-repositories als kanaal voor command-and-control (C2). Daarmee wordt een klassieke “server-client”-gedachte vervangen door communicatie via bestanden binnen een afgeschermde GitHub-omgeving. Hieronder lees je wat er is gevonden, hoe de tools samenwerken en waar je op kunt letten.
Operation RapidRust: tools voor C2, beweging en diefstal
Volgens Zscaler richt de groep zich op overheids- en defensiedoelen in India en Afghanistan en blijft de activiteit zich ontwikkelen. In de waargenomen periode vonden veel acties plaats tussen 20 augustus en 1 september 2026, waarbij de C2-opdrachten bovendien in een beperkt venster werden verstuurd: alleen tussen 04:00 en 11:00 UTC en uitsluitend op weekdagen.
De vier nieuw geïdentificeerde families hebben elk een eigen rol:
- RUSTYSHADE: een Rust-gebaseerde backdoor voor C2 en uitvoer van opdrachten.
- RUSTYMOVE: een hulpprogramma voor laterale beweging via USB.
- PSNATCH: een Windows bestandsdief dat zich richt op Office-documenten en andere relevante data.
- BASHNATCH: een Linux-variant als bash script met een vergelijkbare logica als PSNATCH.
Rust backdoor via private GitHub
De kern van de aanpak is de Rust backdoor via private GitHub: RUSTYSHADE maakt gebruik van door de aanvaller beheerste private repositories om C2-communicatie te laten lopen. In plaats van rechtstreekse berichtenkanalen worden gegevens uitgewisseld via bestanden in de repository, waarbij de communicatie versleuteld is.
Concreet gebruikt de malware de GitHub REST API om specifieke bestanden te lezen en weg te schrijven. Door die bidirectionele aanpak kan de aanvaller opdrachten sturen en tegelijk output of verzamelde informatie terughalen.
Welke bestanden spelen een rol?
Zscaler benoemt meerdere bestandstypen die als “communicatielaag” fungeren binnen de private GitHub repository:
- command.txt voor versleutelde C2-opdrachten
- results.txt voor versleutelde uitvoer van commando’s
- info.txt voor systeemreconnaissance
- heartbeat.txt als keepalive-beacon om actieve infecties te bevestigen
- screenshot.png voor een versleutelde desktop screenshot
- webcam_photo.jpg voor een versleutelde webcamopname
- download.bin voor versleutelde exfiltratie-inhoud
De backdoor kan op basis van de opdrachten bijvoorbeeld screenshots maken, een webcamfoto verzamelen, bestanden bewerken en “achter de schermen” achtergrondcommando’s uitvoeren.
Van C2 naar uitvoering: wat de malware direct kan
In deze campagne ligt de nadruk op praktische post-compromise acties. Zodra RUSTYSHADE actief is, kan de aanvaller de geïnfecteerde machine gebruiken voor zowel visuele data als algemene controle.
De beschreven functionaliteit bevat onder meer:
- Screenshot- en webcamverzameling via de eerder genoemde repository-bestanden
- Bestandsoperaties (inclusief het plaatsen/raadplegen van data afhankelijk van wat nodig is voor de volgende stap)
- Command execution op de achtergrond om vervolgstappen aan te sturen
Ook wordt er post-compromise gerapporteerd met een reeks activiteiten voor systeem-, gebruikers- en netwerkreconnaissance, gevolgd door het plaatsen van next-stage payloads.
PSNATCH en BASHNATCH: doelgerichte datadiefstal
Naast toegang en controle introduceert de dreigingsgroep ook tools die expliciet gericht zijn op het verzamelen van bestanden. Daarbij zien we twee varianten: één voor Windows en één voor Linux.
PSNATCH (PowerShell) op Windows
PSNATCH is een PowerShell-gebaseerde stealer. Die scant recursief vooraf ingestelde mappen en richt zich op bestanden zoals Microsoft Office-documenten, afbeeldingen, archieven, media, uitvoerbare bestanden, scripts en databases.
De scan is bovendien begrensd: bestanden die binnen de laatste drie maanden zijn gewijzigd, komen in aanmerking. Exfiltratie gebeurt naar een private repository die is genoemd naar de geïnfecteerde machine.
Om de datastroom te beperken hanteert PSNATCH twee limieten: 1 GB per bestand en 5 GB per uitvoering.
BASHNATCH (bash) op Linux
BASHNATCH volgt een vergelijkbare insteek voor Linux-systemen. Ook hier gaat het om een bash script dat doelgericht bestanden verzamelt, waarna de verzamelde inhoud vervolgens wordt doorgezet volgens de in de campagne beschreven werkwijze.
RUSTYMOVE: USB-voortplanting met twee vooringestelde bestanden
Een bijzonder element in Operation RapidRust is RUSTYMOVE, een lichte 64-bit Windows-utility geschreven in Rust. Deze tool is bedoeld voor USB-propagatie: het apparaat wordt continu gemonitord op extern verwisselbare media.
Volgens de beschrijving gebruikt RUSTYMOVE een PowerShell-script om media te detecteren. Zodra een schijf is gevonden, kopieert de malware twee voorbereide items naar de hoofdmap van het externe opslagmedium:
- DriverInstaller.zip (bevat RUSTYSHADE)
- DocScanner-11-Aug-2026-5-37pm.pdf.LNK (wordt verdacht van een instructie om RUSTYSHADE uit te voeren na het uitpakken)
Het resultaat is dat RUSTYSHADE via “besmette” USB-media opnieuw kan worden ingezet, waardoor laterale verspreiding sneller verloopt dan alleen afhankelijk te zijn van netwerkpaden of handmatige verspreiding.
Typosquatting en misleiding: domeinen die op nieuws lijken
Naast de GitHub-aanpak valt ook het gebruik van misleidende domeinnamen op. In de campagne worden typosquatted domains ingezet die populaire Indiase nieuwsorganisaties nabootsen om (kwaadwillende) PowerShell scripts en payloads te hosten.
De gevonden voorbeelden zijn:
- theprints[.]org, dat “The Print” imiteert (The Print: theprint[.]in)
- indiatodays[.]org, dat “India Today” imiteert (India Today: indiatoday[.]in)
Deze domeinen dienen als distributielogica voor extra componenten, waardoor slachtoffers niet alleen via GitHub-communicatie in beeld komen, maar ook via klassieke download- en uitvoeringstrajecten.
Detecteren en beperken: praktische aandachtspunten
Hoewel de campagne technisch is, zijn er wel degelijk handvatten om te zoeken naar aanwijzingen. Denk daarbij aan gedrag en patronen, niet alleen aan specifieke hashes of namen.
Let op GitHub-gedrag dat niet klopt
Omdat RUSTYSHADE private GitHub-repositories gebruikt voor C2, kun je kijken naar ongebruikelijke interacties met GitHub vanuit omgevingen waar dat niet verwacht wordt. Signalen kunnen zijn: repetitieve REST API-calls, het lezen/schrijven van bestanden met vaste namen binnen private repositories en versleutelde data die terugkomt in “tekstbestanden” of binair ogende outputs.
Herken keepalive- en job-patronen
De campagne rapporteert C2-commando’s binnen een beperkt tijdvenster en op weekdagen. Dat kan helpen bij het vormen van tijdsgebonden detecties: als systemen consistent op exact soortgelijke intervallen terugkoppeling geven, is dat een interessant onderzoekspunt.
USB-monitoring bij Windows
Omdat RUSTYMOVE zich richt op extern verwisselbare media, is het raadzaam om USB- en drive-activiteit streng te monitoren. Extra verdachten zijn situaties waarin ZIP-bestanden en LNK-items met inhoud die verwijst naar uitvoering van payloads verschijnen, of wanneer meerdere machines binnen korte tijd dezelfde patronen vertonen.
Wil je bredere context over hoe agenten en scripts in dit soort ketens misbruik kunnen maken? Lees dan ook eens wat agentic pentesting van websites vraagt en hoe je misbruikroutes voorkomt. Dat helpt om te begrijpen hoe uitvoerketens in omgevingen vaak op elkaar aansluiten.
Waarom deze campagne belangrijk is
Transparent Tribe laat met Operation RapidRust zien dat het blijft doorgaan met het verbeteren van TTP’s. De groep combineert toegangsbackdoors met diefstalcomponenten en een mechanisme om zichzelf via USB verder te verspreiden.
Voor defenders is vooral de combinatie waardevol: Rust backdoor via private GitHub maakt C2 minder “zichtbaar” op het netwerk, terwijl misleidende domeinen helpen bij de distributie van vervolgstappen. Daarmee verschuift de uitdaging van alleen “verkeer herkennen” naar “gedrag interpreteren” en “verwachte tooling scheiden van verdachte activiteit”.
Conclusie
Operation RapidRust toont een dreigingsketen waarin RUSTYSHADE de regie voert via een Rust-backdoor met C2-communicatie via private GitHub repositories. Daarbovenop voegen RUSTYMOVE, PSNATCH en BASHNATCH respectievelijk toe: laterale verspreiding via USB en datadiefstal op zowel Windows als Linux. Door te letten op ongebruikelijke GitHub-API-activiteit, tijdsgebonden C2-patronen en USB-gerelateerde uitvoer, kun je sneller kansen zien voor detectie en respons.
Werk je security-positie graag door naar een “bewijsgerichte” aanpak (wat levert een waarschuwing echt op)? Dan past continue controle om te bewijzen of een kwetsbaarheid echt te misbruiken is goed bij de manier waarop je ook deze campagne kunt onderzoeken zonder direct te schieten op aannames.
Bron: https://thehackernews.com/2026/09/transparent-tribe-deploys-new-rust.html
