Pakistan'la uyumlu tehdit grubu Transparent Tribe takma adları APT36 ve Earth Karkaddan olarak da biliniyor. Grup Hindistan ve Afganistan'daki hükümet ve savunma kurumlarını hedef alan yeni bir siber saldırı grubuna bağlandı.
Zscaler ThreatLabz'a göre saldırılarda daha önce belgelenmemiş RUSTYSHADE, RUSTYMOVE, PSNATCH ve BASHNATCH adlı araçlar kullanıldı. Faaliyet Operation RapidRust kod adını aldı.
"APT36, Hindistan ve Afganistan'daki hükümet ve savunma kuruluşlarını hedef alan saldırılarda operasyon temposunu yüksek tuttu ve taktik, teknik ve prosedürlerini TTP güncelledi," dedi Zscaler ThreatLabz'da APT Araştırması kıdemli yöneticisi Sudeep Singh, bu hafta yayımlanan teknik raporda.
Bu keşif, Acronis Threat Research Unit TRU'nun uzun süredir devam eden kalıcı tehdit grubunu PATCHCORD adlı bir arka kapı kullanarak Afgan telekom sağlayıcıları ve Güney Asya kritik altyapı kuruluşlarına yönelik bir kampanyayla ilişkilendirmesinden biraz daha fazla bir ay sonra geldi.
Kampanyanın dikkat çekici bir yönü, tehdit aktörünün komuta ve kontrol C2 için özel GitHub depolarını kullanması ve kötü amaçlı PowerShell komut dosyaları ve yükleri barındırmak için The Print ve India Today gibi popüler Hint haber kuruluşlarını taklit eden yazım hatalı alan adları kaydetmesidir.
theprints[.]org, The Print'i "theprint[.]in" taklit ediyor
indiatodays[.]org, India Today'yi "indiatoday[.]in" taklit ediyor
Yeni tanımlanan dört kötü amaçlı yazılım ailesinden biri arka kapı, diğeri yatay hareket aracı, kalan ikisi ise Windows ve Linux sistemleri için tasarlanmış dosya çalma programlarıdır.
Adından da anlaşılacağı üzere RUSTYSHADE, şifrelenmiş C2 iletişimi için saldırgan kontrollü özel GitHub depolarını kullanan Rust tabanlı bir arka kapıdır. Eylül 2025'te Gopher Strike olarak bilinen bir kampanya ile bağlantılı olarak gözlemlenen ve Golang implantı olan GITSHELLPAD ile bir dereceye kadar işlevsel örtüşme paylaşıyor.
Özellikle kötü amaçlı yazılım, GitHub REST API'sini kullanarak çift yönlü iletişim için özel GitHub deposunda belirli dosyaları ayrıştırır ve yazar. Dosya adları aşağıdadır.
command.txt, şifrelenmiş C2 komutlarını saklamak için
results.txt, şifrelenmiş komut çıktısını saklamak için
info.txt, sistem keşif verilerini saklamak için
heartbeat.txt, aktif enfeksiyonu doğrulamak için keepalive bildirim için
screenshot.png, şifrelenmiş masaüstü ekran görüntüsü için
webcam_photo.jpg, şifrelenmiş webcam yakalama için
download.bin, şifrelenmiş dışa aktarılan dosya içeriği için
Komutlar RUSTYSHADE'in ekran görüntüsü almasına, webcam fotoğrafı yakalamasına, dosya işlemleri yapmasına ve arka planda komut çalıştırmasına izin verir.
İhlal sonrası faaliyet kapsamında, tehdit aktörünün Windows ve Linux ortamlarını hedefleyen iki varyant halinde gelen bir dosya hırsızı için saldırgan kontrollü bir GitHub gist'ten aldığı görüldü.
PSNATCH, önceden yapılandırılmış dizinleri Microsoft Office belgeleri, görseller, arşivler, medya, çalıştırılabilir dosyalar, komut dosyaları ve veritabanları için özyinelemeli olarak tarayan ve bunları enfekte makinenin adından sonra adlandırılmış özel bir depoya dışa aktaran bir PowerShell hırsızıdır. Dosya toplama, dosya başına 1 GB ve yürütme başına 5 GB ile sınırlıdır.
BASHNATCH, Linux sistemlerini hedefleyen PSNATCH'e benzer bir bash betiğidir
Bunların belki de en ilginç olanı, Rust ile geliştirilmiş hafif 64-bit Windows USB yayılma aracı RUSTYMOVE'dur. Ana sorumluluğu, bir PowerShell betiği kullanarak harici çıkarılabilir medyayı sürekli izlemek ve algılanan her harici sürücünün kök dizinine iki önceden hazırlanmış kötü amaçlı dosyayı kopyalamaktır.
DriverInstaller.zip, RUSTYSHADE'ı içeriyor
DocScanner-11-Aug-2026-5-37pm.pdf.LNK, çıkarım sonrasında RUSTYSHADE'ı çalıştırması için bir komut içerdiği tahmin ediliyor
APT36 operatörlerinden ihlal sonrası faaliyet, sistem, kullanıcı ve ağ keşfi içerir, ardından sonraki aşama yüklerinin dağıtımı gelir. Eylemlerin önemli bir kısmı 20 Ağustos 2026 ile 1 Eylül 2026 arasında gerçekleşti, C2 komutları yalnızca hafta içi 04.00 ile 11.00 UTC arasında verildi.
"Bu kampanya, APT36'nın Hindistan ve Afganistan'daki hükümet ve savunma kurumlarını hedeflemeye devam ettiğini, operasyon temposunu yüksek tuttuğunu ve TTP'leri geliştirdiğini gösteriyor," dedi Singh.