Operation RapidRust
A Zscaler ThreatLabz 2026 augusztusában új kampányt azonosított a pakisztáni kötődésű APT36 csoportnál. Az Operation RapidRust elsősorban indiai és afganisztáni kormányzati és védelmi szervezeteket célozta. A támadók több új eszközt vetettek be, miközben indiai híroldalakat utánzó domaineket, GitHubot és Backblaze felhőtárhelyet használtak a támadói infrastruktúra elrejtésére.
A legfontosabb új komponens a Rust nyelven írt RUSTYSHADE Windows-hátsó kapu. Parancsait privát GitHub repository-kon keresztül kapja, a kommunikációt AES-256-GCM titkosítással védi. Képernyőképet és webkameraképet készíthet, fájlokat tölthet le, rendszerinformációkat gyűjthet és tetszőleges parancsokat futtathat. A PSNATCHPowerShell-, illetve a BASHNATCH Linux-szkript dokumentumokat és más fájlokat keres, majd szintén privát GitHub-tárolókba szivárogtatja ki őket.
Különösen érdekes a RUSTYMOVE, amely a már kompromittált Windows-gépre csatlakoztatott USB-, SD- és más külső meghajtókra másolja a RUSTYSHADE-et és egy megtévesztő LNK-fájlt. Ezzel a támadók leválasztott, akár internetkapcsolat nélküli hálózatok felé is megpróbálhatnak továbblépni. A megfigyelt utólagos tevékenységben hálózati felderítés, SMB-megosztások keresése, laterális mozgási kísérletek és nyomeltakarítás is szerepelt.