Operation RapidRust: Mối đe dọa nghiêm trọng cho mạng air-gapped

Operation RapidRust: Mối đe dọa nghiêm trọng cho mạng air-gapped
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Tổ chức APT36 đã phát động một chiến dịch có tên Operation RapidRust, sử dụng các ổ đĩa di động bị nhiễm để đưa mã độc vào các môi trường chính phủ bị ngắt kết nối. Chiến dịch này nhắm mục tiêu vào Ấn Độ và Afghanistan, triển khai một backdoor, công cụ đánh cắp tệp và công cụ lây lan qua USB. Phương pháp này đặc biệt đáng chú ý vì nó cho phép vượt qua các mạng air-gapped, vốn được thiết kế để tách biệt khỏi internet nhằm bảo vệ các hệ thống nhạy cảm.

Các nhà phân tích bảo mật tại Zscaler đã phát hiện hoạt động này vào tháng 8 năm 2026 và quy kết nó cho nhóm APT36. Bộ công cụ này có khả năng đánh cắp tài liệu, khảo sát mạng cục bộ và truy cập các hệ thống không có kết nối internet. Chiến dịch kết hợp các kho lưu trữ GitHub riêng tư, payload được lưu trữ trên đám mây và các tên miền giả mạo các phương tiện truyền thông Ấn Độ, giúp hoạt động tấn công khó bị phát hiện hơn.

Phân tích chiến dịch Operation RapidRust

Chiến dịch Operation RapidRust cho thấy cách một tiện ích lan truyền nhỏ có thể tạo ra những rủi ro nghiêm trọng trong các môi trường được kiểm soát. Tiện ích này cho phép kẻ tấn công di chuyển sự lây nhiễm qua các ranh giới bảo mật. Điều này đặc biệt liên quan đến các văn phòng nơi hồ sơ mật di chuyển giữa các máy trạm hành chính và các hệ thống vận hành bị cô lập. Chỉ một ổ đĩa không được kiểm duyệt có thể làm suy yếu sự phân tách này trong quá trình truyền tải thiết bị thông thường.

Cơ chế hoạt động của RUSTYMOVE

Trung tâm của chiến dịch này là RUSTYMOVE, một chương trình Windows nhẹ được viết bằng ngôn ngữ Rust. Sau khi được cài đặt trên một máy tính bị xâm phạm, nó sẽ liên tục theo dõi các thiết bị lưu trữ di động như USB, SD, MMC và IEEE 1394, kiểm tra định kỳ hai giây một lần để tìm kiếm phương tiện mới.

Khi phát hiện một ổ đĩa, công cụ này sẽ sao chép hai tệp được chuẩn bị sẵn vào thư mục gốc của ổ đĩa: một tệp lưu trữ chứa backdoor RUSTYSHADE và một tệp phím tắt được ngụy trang dưới dạng tài liệu PDF. Việc mở tệp phím tắt này sẽ kích hoạt backdoor đã được giải nén, biến ổ đĩa di động thành một cơ chế phân phối mã độc.

RUSTYMOVE theo dõi mã định danh duy nhất của ổ đĩa để tránh sao chép các tệp tương tự nhiều lần. Công cụ này không có kênh lệnh mạng tích hợp hoặc payload ẩn riêng, cho thấy vai trò hẹp của nó là lan truyền cuộc tấn công. Cách thức lây lan qua USB tương tự đã được ghi nhận trong chiến dịch Mustang Panda SnakeDisk, nhấn mạnh rằng sự cô lập đơn thuần không phải là một biện pháp bảo vệ hoàn chỉnh.

APT36 cũng đã tạo một tác vụ theo lịch trình kích hoạt khi đăng nhập có tên StandAloneOneDriveUpdater-2626 để khởi động RUSTYMOVE và làm cho nó trông giống như một trình cập nhật hợp pháp.

RUSTYSHADE – Backdoor chính

Thành phần USB hoạt động song song với RUSTYSHADE, một backdoor 64-bit được viết bằng Rust. Backdoor này sử dụng các kho lưu trữ GitHub riêng tư do kẻ tấn công kiểm soát để nhận lệnh và gửi dữ liệu bị đánh cắp. Nó mã hóa các giao tiếp, cho phép kẻ tấn công yêu cầu danh sách thư mục, thực thi lệnh shell, chụp ảnh màn hình, thu thập hình ảnh webcam và tải lên các tệp.

Việc sử dụng một nền tảng phát triển làm kênh điều khiển có thể gây khó khăn cho việc giám sát nếu các tổ chức xem tất cả lưu lượng truy cập GitHub là vô hại. Kỹ thuật này đã xuất hiện trong các chiến dịch, bao gồm cả chiến dịch lạm dụng cơ sở hạ tầng GitHub, làm cho việc xem xét quyền truy cập API của GitHub trở nên cần thiết.

Công cụ thu thập dữ liệu: PSNATCH và BASHNATCH

APT36 cũng sử dụng PSNATCH cho Windows và BASHNATCH cho Linux để tìm kiếm các thư mục, ký tự ổ đĩa di động và các tệp gần đây trước khi gửi dữ liệu đến các kho lưu trữ riêng. PSNATCH giới hạn việc thu thập dữ liệu theo kích thước tệp và theo dõi các tài liệu đã được tải lên trước đó, giúp nó thực hiện các lần truyền tiếp theo nhỏ hơn thay vì tải lại cùng một dữ liệu.

Sau khi giành quyền truy cập, kẻ tấn công đã chạy các lệnh để xác định người dùng, quy trình, máy tính được kết nối, các chia sẻ và các hệ thống có thể truy cập. Sau đó, chúng kiểm tra các dịch vụ mạng và cố gắng kết nối đến các chia sẻ quản trị từ xa, một trình tự cho thấy chiến dịch được thiết kế để mở rộng ngoài nạn nhân đầu tiên.

Khuyến nghị bảo mật và các chỉ số xâm nhập

Để phòng chống lại các mối đe dọa tương tự, các nhóm an ninh nên chặn các tên miền và URL bị liệt kê, săn lùng các hiện vật được đặt tên và kiểm tra hoạt động PowerShell bất thường, việc sử dụng API GitHub và các lượt tải xuống lưu trữ đám mây đáng ngờ.

Việc phân đoạn mạng và kiểm soát phương tiện di động đặc biệt quan trọng đối với các hệ thống chính phủ hoặc quốc phòng cần duy trì trạng thái ngoại tuyến. Người phòng thủ nên hạn chế việc sử dụng phương tiện di động trên các hệ thống nhạy cảm, yêu cầu các thiết bị được phê duyệt và quét, đồng thời điều tra các tệp phím tắt, kho lưu trữ và tác vụ theo lịch trình bất thường chạy từ các thư mục công cộng.

Các chỉ số xâm nhập (IoCs)

Dưới đây là danh sách các chỉ số xâm nhập được cung cấp bởi Zscaler. Lưu ý: Địa chỉ IP và tên miền đã được vô hiệu hóa (ví dụ: `[.]`) để ngăn chặn việc phân giải hoặc liên kết ngoài ý muốn. Hãy kích hoạt lại (re-fang) chúng chỉ trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.

  • Tên tệp độc hại: RUSTYSHADE.exe, RUSTYMOVE.exe, PSNATCH.exe, BASHNATCH
  • Tên tệp cấu hình: config.bin
  • Tên quy trình: StandAloneOneDriveUpdater-2626.exe
  • Tên kho lưu trữ GitHub: zennx, wndows
  • Tên miền giả mạo: indianexpressonline.com, thehinduonline.com, indiatimesonline.com
  • Địa chỉ IP máy chủ C2: 104[.]21[.]17[.]70, 172[.]67[.]177[.]195