De Pakistaanse spionagegroep Transparent Tribe, ook bekend als APT36 of Earth Karkaddan, valt overheids- en defensie-instellingen in India en Afghanistan aan met vier nieuwe malwaretools. Onderzoekers van Zscaler ThreatLabz documenteerden de campagne onder de naam Operation RapidRust en zagen aanvallen tussen 20 augustus en 1 september, steeds tussen 4 en 11 uur UTC en alleen op werkdagen.
Opvallendste tool is RUSTYSHADE, een in Rust geschreven backdoor die privé GitHub-repositories gebruikt als command-and-control-kanaal. Via de GitHub REST API wisselt de malware bestanden uit: command.txt voor nieuwe opdrachten, results.txt voor de uitkomst, info.txt met systeeminformatie en heartbeat.txt om in leven te blijken. De communicatie is versleuteld met AES-256-GCM, wat detectie op netwerkniveau bemoeilijkt. Eenmaal actief kan RUSTYSHADE schermafbeeldingen maken, een foto via de webcam nemen, bestanden manipuleren en commando’s op de achtergrond uitvoeren.
Daarnaast zetten de aanvallers RUSTYMOVE in, een lichtgewicht Windows-tool die USB-sticks in de gaten houdt en zichzelf automatisch naar aangesloten drives kopieert om zich verder te verspreiden. Voor gegevensdiefstal gebruikt de groep PSNATCH, een PowerShell-script dat mappen doorzoekt op Office-documenten, afbeeldingen, archieven en andere bestanden die in de afgelopen drie maanden zijn gewijzigd, en die vervolgens wegsluist naar een privé-repository die naar het slachtoffersysteem is vernoemd. BASHNATCH is de Linux-tegenhanger van dat script.
Het gebruik van GitHub als C2-infrastructuur maakt het lastiger om kwaadaardig verkeer te herkennen, omdat het verkeer naar een legitiem en veelgebruikt platform gaat.
Voor Nederlandse organisaties is dit vooralsnog vooral relevant als waarschuwing: block-lijsten die draaien op reputatie van domeinen schieten hier tekort. Beveiligingsteams doen er goed aan uitgaand verkeer naar GitHub-API-endpoints vanaf ongebruikelijke processen te monitoren en gedragsdetectie op eindpunten niet te laten varen, ook als de bestemming er onschuldig uitziet.
Bron: The Hacker News
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.