La operación RapidRust convierte repositorios privados de GitHub en un canal de control para el espionaje
Transparent Tribe usa RUSTYSHADE en Rust y GitHub privado para espiar a India y Afganistán: control remoto, robo de archivos y propagación USB.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Imagen ilustrativa generada con IA
Transparent Tribe ha desplegado una nueva puerta trasera basada en Rust y herramientas multiplataforma para el robo de archivos en ataques dirigidos contra organizaciones gubernamentales y de defensa de India y Afganistán.
El grupo de amenazas alineado con Pakistán, también conocido como APT36 y Earth Karkaddan, utiliza repositorios privados de GitHub controlados por los atacantes para intercambiar comandos cifrados, recopilar datos de reconocimiento y exfiltrar archivos. Dominios registrados con errores tipográficos que suplantan a organizaciones de noticias indias respaldan la infraestructura de distribución de cargas útiles de la campaña.
Zscaler ThreatLabz denominó a esta actividad Operation RapidRust e identificó cuatro herramientas que no se habían documentado anteriormente: RUSTYSHADE, RUSTYMOVE, PSNATCH y BASHNATCH. En conjunto, proporcionan acceso remoto, vigilancia, robo de documentos y propagación mediante unidades extraíbles.
GitHub se convierte en la capa de comunicaciones de la puerta trasera
RUSTYSHADE es un implante escrito en Rust que se comunica mediante la API REST de GitHub. En lugar de conectarse a un servidor convencional de mando y control, lee y actualiza archivos específicos dentro de un repositorio privado controlado por los atacantes.
Cada archivo cumple una función operativa definida:
command.txttransporta instrucciones cifradas del operador.results.txtrecibe la salida cifrada de los comandos ejecutados.info.txtalmacena datos de reconocimiento sobre el sistema infectado.heartbeat.txtactúa como señal de mantenimiento de conexión.screenshot.pngcontiene una captura cifrada del escritorio.webcam_photo.jpgcontiene una imagen cifrada de la cámara web.download.bincontiene datos cifrados extraídos de archivos seleccionados.
Esta configuración crea un canal de control bidireccional dentro de una infraestructura legítima en la nube. Por tanto, los controles de seguridad que permiten el tráfico de GitHub podrían detectar solicitudes dirigidas a un servicio de confianza en lugar de una conexión evidente con un servidor controlado por los atacantes.
Los repositorios privados también limitan la visibilidad externa de los archivos intercambiados. Sin embargo, la telemetría de los endpoints y de la red aún puede revelar un uso inusual de la API de GitHub, especialmente cuando procede de sistemas, usuarios o procesos que normalmente no interactúan con servicios de desarrollo de software.
RUSTYSHADE puede ejecutar comandos en segundo plano, manipular archivos, capturar pantallas y tomar fotografías con la cámara web. Estas capacidades proporcionan a los operadores funciones tanto de administración remota como de vigilancia después del acceso inicial.
La arquitectura presenta ciertas similitudes con GITSHELLPAD, un implante escrito en Golang observado en septiembre de 2025 durante la campaña Gopher Strike. Ambos utilizan archivos de repositorios para mantener una comunicación bidireccional, aunque no se ha establecido ninguna relación directa entre sus códigos.
Los ladrones de Windows y Linux buscan archivos recientes
Operation RapidRust incluye componentes específicos de recopilación de archivos para las dos principales familias de sistemas operativos de escritorio.
PSNATCH es un ladrón escrito en PowerShell para Windows. Examina de forma recursiva directorios predefinidos y busca varias categorías de información, entre ellas:
- Documentos de Microsoft Office
- Imágenes y archivos multimedia
- Archivos comprimidos
- Ejecutables y scripts
- Archivos de bases de datos
La búsqueda da prioridad a los archivos modificados durante los tres meses anteriores. PSNATCH carga el material recopilado en un repositorio privado cuyo nombre se basa en el equipo comprometido.
El ladrón aplica dos límites de recopilación: ningún archivo individual puede superar 1 GB y una ejecución no puede cargar más de 5 GB. Estos umbrales proporcionan parámetros útiles para la búsqueda de amenazas, aunque las transferencias de menor volumen también podrían ser relevantes.
BASHNATCH desempeña una función equivalente en Linux mediante un script de Bash. Su presencia indica que la campaña no se limita a entornos gubernamentales dominados por Windows y que también puede recopilar datos de hosts Linux encontrados durante una intrusión.
Después del compromiso, los operadores realizan tareas de reconocimiento del sistema, los usuarios y la red antes de introducir cargas útiles adicionales. Esta secuencia puede ayudar a distinguir el tráfico malicioso de GitHub de la actividad legítima de desarrollo: los comandos de descubrimiento seguidos de la ejecución de scripts, la introducción de nuevas cargas útiles y el acceso a repositorios privados constituyen una señal más sólida que cualquiera de estos eventos por separado.
RUSTYMOVE amplía las infecciones mediante unidades extraíbles
La cuarta herramienta, RUSTYMOVE, es una utilidad ligera de Windows de 64 bits escrita en Rust. Está diseñada para propagar archivos maliciosos preparados mediante dispositivos de almacenamiento extraíbles.
RUSTYMOVE comprueba continuamente la presencia de unidades externas mediante la ejecución de un script de PowerShell. Cuando detecta una, coloca dos archivos en el directorio raíz del dispositivo:
DriverInstaller.zip, que contiene RUSTYSHADEDocScanner-11-Aug-2026-5-37pm.pdf.LNK
Se cree que el archivo .LNK contiene un comando que inicia RUSTYSHADE después de la extracción. Su nombre utiliza un patrón de doble extensión para parecer un documento PDF y, al mismo tiempo, seguir siendo un acceso directo de Windows.
Este método de propagación puede introducir el implante en redes donde la distribución directa a través de Internet resulta difícil o está sometida a una supervisión estricta. También supone un riesgo para sistemas desconectados o restringidos cuando el personal transporta dispositivos extraíbles entre equipos.
Los datos disponibles no permiten determinar si los archivos copiados se ejecutan automáticamente. Es posible que aún se requiera la interacción del usuario u otro mecanismo de ejecución.
Los dominios de noticias registrados con errores tipográficos facilitan la distribución de cargas útiles
Los atacantes registraron dominios similares a los de importantes sitios web de medios de comunicación indios. Se han identificado dos ejemplos:
theprints[.]org, que suplanta a The Print entheprint[.]inindiatodays[.]org, que suplanta a India Today enindiatoday[.]in
Los dominios fraudulentos alojaban scripts de PowerShell y cargas útiles maliciosas. Sus nombres podían hacer que los enlaces parecieran creíbles para objetivos acostumbrados a leer noticias regionales, mientras que pequeños cambios ortográficos y en el dominio de nivel superior los diferenciaban de los sitios legítimos.
También se utilizó un gist de GitHub para distribuir un componente de robo de archivos. Esto amplía el abuso de GitHub en la campaña: no solo se emplea para las comunicaciones de la puerta trasera, sino también para distribuir cargas útiles.
Una parte importante de la actividad observada tuvo lugar entre el 20 de agosto y el 1 de septiembre de 2026. Durante ese intervalo, las instrucciones de mando y control aparecieron únicamente entre semana y entre las 4:00 y las 11:00 UTC.
Este horario puede ayudar en las investigaciones retrospectivas, pero no debería convertirse en una regla de detección rígida. Los operadores pueden cambiar sus horas de trabajo, automatizar la actividad o reanudar la campaña con un calendario diferente.
La operación sigue a otra campaña atribuida a Transparent Tribe por Acronis Threat Research Unit. Esa actividad se dirigió contra proveedores afganos de telecomunicaciones y organizaciones de infraestructuras críticas del sur de Asia mediante una puerta trasera llamada PATCHCORD. Por tanto, Operation RapidRust encaja en un patrón más amplio de recopilación sostenida de inteligencia contra objetivos gubernamentales, de defensa, telecomunicaciones e infraestructuras de la región.
Qué deberían buscar los equipos de defensa
No existe ningún parche del proveedor ni paquete de corrección para Operation RapidRust, ya que la actividad no está vinculada a una vulnerabilidad de software divulgada. No se han comunicado identificadores CVE, versiones de productos afectadas, puntuación CVSS ni una clasificación formal de gravedad.
La contención depende, en cambio, de la supervisión de endpoints, los controles de red, la revisión de credenciales y la eliminación de los componentes maliciosos. Los equipos de defensa deberían priorizar las siguientes acciones:
Restringir el acceso innecesario a GitHub. Supervisar el uso de repositorios privados, gists y la API REST de GitHub desde endpoints que no tengan una necesidad empresarial documentada de utilizarlos.
Buscar artefactos de repositorios asociados a RUSTYSHADE. Investigar los accesos relacionados con
command.txt,results.txt,info.txt,heartbeat.txt,screenshot.png,webcam_photo.jpgodownload.bin, especialmente cuando varios aparezcan dentro de la misma secuencia.Inspeccionar la actividad de los scripts. Revisar la ejecución de PowerShell y Bash asociada con búsquedas recursivas de archivos, filtrado por fecha reciente, cargas útiles descargadas o comprobaciones repetidas de unidades extraíbles.
Bloquear e investigar los dominios registrados con errores tipográficos. Cualquier comunicación con
theprints[.]orgoindiatodays[.]orgdebería considerarse sospechosa e investigarse para determinar si se han descargado cargas útiles.Supervisar los dispositivos extraíbles. Buscar
DriverInstaller.zipyDocScanner-11-Aug-2026-5-37pm.pdf.LNKen los directorios raíz de unidades externas.Revisar los volúmenes de carga inusuales. Las transferencias cercanas a 1 GB por archivo o 5 GB por ejecución merecen un análisis detallado, especialmente cuando se realizan a través de servicios relacionados con GitHub.
Correlacionar el reconocimiento con el despliegue posterior. La enumeración del sistema, el descubrimiento de usuarios y la inspección de la red, seguidos de nuevos scripts o conexiones con la API de GitHub, pueden indicar un compromiso activo.
Las organizaciones afectadas también deberían examinar el acceso a la cámara web, la creación de capturas de pantalla, la exposición de credenciales y la preparación de datos para su extracción. Eliminar una sola carga útil puede no ser suficiente si los atacantes ya han establecido otro mecanismo de persistencia u obtenido credenciales reutilizables.
Operation RapidRust demuestra que es posible construir un conjunto de herramientas en torno a servicios habituales en la nube, en lugar de utilizar una infraestructura personalizada y llamativa. Para detectarla es necesario prestar atención a cómo se utilizan los servicios de confianza, no simplemente a si dichos servicios están permitidos.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
