Transparent Tribe implementa una nueva puerta trasera en Rust utilizando repositorios privados de GitHub como C2
Un grupo de atacantes vinculado a Pakistán, conocido como Transparent Tribe, APT36 o Earth Karkaddan, ha sido relacionado con una reciente campaña de ciberataques contra organizaciones gubernamentales y de defensa en la India y Afganistán. Esta actividad, denominada Operación RapidRust, destaca por la actualización constante de las tácticas, técnicas y procedimientos de los agresores, quienes mantienen un ritmo operativo elevado.
Para llevar a cabo estos ataques, los operadores emplean un conjunto de herramientas recientemente descubiertas que incluyen un programa malicioso de tipo puerta trasera, una utilidad orientada al movimiento lateral y herramientas para la extracción de archivos tanto en entornos Windows como Linux. Entre las características más destacadas de la campaña se encuentra el uso de repositorios privados en GitHub para el control y comando, además de la creación de dominios con errores tipográficos deliberados que imitan a medios de noticias populares de la India para alojar scripts maliciosos de PowerShell y cargas útiles.
La puerta trasera basada en lenguaje Rust, identificada como RUSTYSHADE, utiliza los repositorios privados y la API de GitHub para mantener una comunicación bidireccional cifrada mediante el uso de archivos específicos destinados al almacenamiento de órdenes, resultados, información del sistema y capturas. Asimismo, la operación incluye la utilización de herramientas para la recopilación de documentos, scripts de propagación a través de unidades USB extraíbles y actividades posteriores al compromiso que abarcan el reconocimiento del sistema y de la red.