חוקרי Zscaler ThreatLabz חשפו קמפיין ריגול סייבר חדש, שכונה Operation RapidRust, המיוחס לקבוצת Transparent Tribe (הידועה גם כ-APT36) — קבוצת תקיפה הקשורה לפקיסטן שפועלת שנים רבות נגד יעדים בהודו ובאפגניסטן. הקמפיין כולל ארבעה כלים חדשים שלא תועדו בעבר, ובראשם דלת אחורית כתובה בשפת Rust שמשתמשת במאגרי GitHub פרטיים כתשתית שליטה ובקרה.

הפרטים
הכלי המרכזי בקמפיין, שכונה RUSTYSHADE, הוא דלת אחורית ל-Windows הכתובה ב-Rust, המתקשרת עם מאגרי GitHub פרטיים בשליטת התוקפים דרך ה-API הרשמי של השירות — טכניקה שמקשה על זיהוי, מכיוון שהתעבורה נראית כמו שימוש לגיטימי ב-GitHub. לצדו זוהו שלושה כלים נוספים: RUSTYMOVE להתפשטות דרך התקני USB, ו-PSNATCH ו-BASHNATCH — כלי גניבת קבצים ל-Windows ול-Linux בהתאמה, המחפשים מסמכי אופיס, תמונות וארכיונים שעודכנו לאחרונה.
לפי Zscaler, הקבוצה שמרה על קצב פעילות גבוה מאז הפרסום הקודם עליה בינואר 2026, ורשמה גם דומיינים המחקים אתרי חדשות הודיים מוכרים לצורך הפצת סקריפטים זדוניים. הפעילות המשמעותית ביותר תועדה בין ה-20 באוגוסט לתחילת ספטמבר 2026, והיא ממוקדת בארגוני ממשל וביטחון בהודו ובאפגניסטן.
נקודות לשים לב
- הקמפיין ממוקד בארגוני ממשל וביטחון בהודו ובאפגניסטן — ארגונים בישראל אינם יעד ידוע של הקבוצה, אך הטכניקה (שימוש ב-GitHub כתשתית C2) רלוונטית לכל צוות אבטחה שמנטר תעבורת רשת יוצאת.
- ארגונים שמנטרים תעבורת רשת כדאי שיבדקו חיבורים חוזרים ל-API של GitHub ממחשבי עבודה שאינם משמשים לפיתוח — זהו סימן אפשרי לשימוש לרעה בערוץ הזה.
- הימנעו מפתיחת קישורים או הרצת סקריפטים מדומיינים שמזכירים אתרי חדשות מוכרים אך אינם הכתובת הרשמית שלהם — זו שיטת ההפצה שתועדה בקמפיין.
- השימוש בשירותים לגיטימיים כמו GitHub לתשתית תקיפה הוא מגמה רחבה יותר בשנים האחרונות, מכיוון שהיא מקשה על חסימה גורפת בלי לפגוע בשימוש התקין בשירות.
- אין לכלי הזה עדיין קשר מתועד לקבוצות תקיפה אחרות או ליעדים מחוץ לאזור — אין בסיס להסיק שמדובר בקמפיין גלובלי רחב יותר על סמך המידע שפורסם עד כה.
מקורות: Zscaler ThreatLabz — Operation RapidRust · The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.