Operation RapidRust transforme des dépôts GitHub privés en canal de contrôle pour l’espionnage

Transparent Tribe utilise la backdoor Rust RUSTYSHADE via GitHub privé pour espionner gouvernements indiens et afghans et voler des fichiers.

Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA

Operation RapidRust transforme des dépôts GitHub privés en canal de contrôle pour l’espionnage
APT

Image d’illustration générée par IA

Transparent Tribe a déployé une nouvelle porte dérobée basée sur Rust ainsi que des outils multiplateformes de vol de fichiers dans le cadre d’attaques visant des organisations gouvernementales et de défense en Inde et en Afghanistan.

Ce groupe affilié au Pakistan, également suivi sous les noms APT36 et Earth Karkaddan, utilise des dépôts GitHub privés contrôlés par les attaquants pour échanger des commandes chiffrées, recueillir des données de reconnaissance et exfiltrer des fichiers. Des domaines typosquattés imitant des organisations médiatiques indiennes servent l’infrastructure de diffusion des charges utiles de la campagne.

Zscaler ThreatLabz a baptisé cette activité Operation RapidRust et identifié quatre outils jusque-là non documentés : RUSTYSHADE, RUSTYMOVE, PSNATCH et BASHNATCH. Ensemble, ils permettent l’accès à distance, la surveillance, le vol de documents et la propagation par supports amovibles.

GitHub devient la couche de communication de la porte dérobée

RUSTYSHADE est un implant Rust qui communique via l’API REST de GitHub. Au lieu de se connecter à un serveur de commande et de contrôle classique, il lit et met à jour des fichiers précis au sein d’un dépôt privé contrôlé par les attaquants.

Chaque fichier remplit une fonction opérationnelle définie :

  • command.txt contient les instructions chiffrées de l’opérateur.
  • results.txt reçoit les résultats chiffrés des commandes exécutées.
  • info.txt stocke les informations de reconnaissance sur le système infecté.
  • heartbeat.txt sert de signal de maintien de connexion.
  • screenshot.png contient une capture chiffrée du bureau.
  • webcam_photo.jpg contient une image chiffrée prise par la webcam.
  • download.bin contient les données chiffrées extraites de fichiers sélectionnés.

Cette architecture crée un canal de contrôle bidirectionnel au sein d’une infrastructure cloud légitime. Les dispositifs de sécurité qui autorisent le trafic GitHub peuvent donc observer des requêtes adressées à un service de confiance plutôt qu’une connexion évidente à un serveur contrôlé par les attaquants.

Les dépôts privés limitent également la visibilité externe sur les fichiers échangés. Toutefois, la télémétrie des terminaux et du réseau peut encore révéler une utilisation inhabituelle de l’API GitHub, notamment depuis des systèmes, des utilisateurs ou des processus qui n’interagissent normalement pas avec des services de développement logiciel.

RUSTYSHADE peut exécuter des commandes en arrière-plan, manipuler des fichiers, prendre des captures d’écran et utiliser la webcam pour prendre des photos. Ces fonctionnalités offrent aux opérateurs des capacités à la fois d’administration à distance et de surveillance après l’accès initial.

L’architecture rappelle en partie GITSHELLPAD, un implant Golang observé en septembre 2025 pendant la campagne Gopher Strike. Les deux outils utilisent des fichiers de dépôt pour maintenir une communication bidirectionnelle, mais aucun lien direct entre leurs codes n’a été établi.

Des voleurs Windows et Linux recherchent les fichiers récents

Operation RapidRust comprend des composants dédiés à la collecte de fichiers sur les deux principales familles de systèmes d’exploitation pour postes de travail.

PSNATCH est un voleur PowerShell pour Windows. Il examine récursivement des répertoires prédéfinis à la recherche de plusieurs catégories d’informations, notamment :

  • Documents Microsoft Office
  • Images et fichiers multimédias
  • Archives compressées
  • Fichiers exécutables et scripts
  • Fichiers de bases de données

La recherche donne la priorité aux fichiers modifiés au cours des trois derniers mois. PSNATCH téléverse les éléments collectés vers un dépôt privé dont le nom est basé sur celui de l’ordinateur compromis.

Le voleur applique deux limites de collecte : aucun fichier ne peut dépasser 1 Go, et une exécution ne peut pas téléverser plus de 5 Go. Ces seuils fournissent aux défenseurs des paramètres utiles pour la chasse aux menaces, même si des transferts de moindre volume peuvent être tout aussi importants.

BASHNATCH joue un rôle équivalent sous Linux au moyen d’un script Bash. Sa présence montre que la campagne ne se limite pas aux environnements gouvernementaux majoritairement équipés de Windows et qu’elle peut collecter des données sur les hôtes Linux rencontrés au cours d’une intrusion.

Après la compromission, les opérateurs effectuent une reconnaissance du système, des utilisateurs et du réseau avant d’introduire d’autres charges utiles. Cette séquence peut aider à distinguer le trafic GitHub malveillant d’une activité de développement légitime : les commandes de découverte suivies de l’exécution de scripts, de nouvelles charges utiles et d’un accès à des dépôts privés constituent un signal plus fort que chacun de ces événements pris isolément.

RUSTYMOVE étend les infections par l’intermédiaire de supports amovibles

Le quatrième outil, RUSTYMOVE, est un utilitaire Windows léger 64 bits écrit en Rust. Il est conçu pour propager des fichiers malveillants préparés au moyen de supports de stockage amovibles.

RUSTYMOVE vérifie en continu la présence de lecteurs externes en exécutant un script PowerShell. Lorsqu’il en détecte un, l’utilitaire place deux fichiers dans le répertoire racine du support :

  • DriverInstaller.zip, qui contient RUSTYSHADE
  • DocScanner-11-Aug-2026-5-37pm.pdf.LNK

Le fichier .LNK contiendrait une commande qui lance RUSTYSHADE après l’extraction. Son nom utilise une double extension destinée à le faire passer pour un document PDF tout en restant un raccourci Windows.

Cette méthode de propagation peut introduire l’implant dans des réseaux où la diffusion directe par Internet est difficile ou étroitement surveillée. Elle représente également un risque pour les systèmes déconnectés ou restreints lorsque le personnel transporte des supports amovibles d’une machine à l’autre.

Les éléments disponibles ne permettent pas d’établir si les fichiers copiés s’exécutent automatiquement. Une intervention de l’utilisateur ou un autre mécanisme d’exécution peut encore être nécessaire.

Des domaines de médias d’information typosquattés facilitent la diffusion des charges utiles

Les attaquants ont enregistré des domaines ressemblant à ceux de grands sites d’information indiens. Deux exemples identifiés sont les suivants :

  • theprints[.]org, qui imite The Print à l’adresse theprint[.]in
  • indiatodays[.]org, qui imite India Today à l’adresse indiatoday[.]in

Les domaines trompeurs hébergeaient des scripts PowerShell et des charges utiles malveillants. Leurs noms peuvent rendre les liens crédibles pour des cibles habituées à consulter la presse régionale, tandis que de légères différences d’orthographe et d’extension de premier niveau les distinguent des sites légitimes.

Un gist GitHub a également servi à diffuser un composant de vol de fichiers. Cela étend l’utilisation abusive de GitHub par la campagne, qui ne se limite plus aux communications de la porte dérobée et concerne désormais aussi la distribution de charges utiles.

Une part importante de l’activité observée s’est déroulée du 20 août au 1er septembre 2026. Durant cette période, les instructions de commande et de contrôle n’apparaissaient que les jours ouvrés, entre 4 h et 11 h UTC.

Cet horaire peut aider les investigations rétrospectives, mais ne doit pas devenir une règle de détection rigide. Les opérateurs peuvent modifier leurs heures d’activité, automatiser certaines opérations ou relancer la campagne selon un calendrier différent.

Cette opération fait suite à une autre campagne attribuée à Transparent Tribe par l’Acronis Threat Research Unit. Cette activité visait des opérateurs de télécommunications afghans et des organisations d’infrastructures critiques en Asie du Sud au moyen d’une porte dérobée appelée PATCHCORD. Operation RapidRust s’inscrit donc dans une tendance plus large de collecte continue de renseignements contre des cibles gouvernementales, militaires, de télécommunications et d’infrastructures dans la région.

Ce que les défenseurs doivent rechercher

Aucun correctif ni programme de remédiation fourni par un éditeur n’est disponible pour Operation RapidRust, car cette activité n’est pas liée à une vulnérabilité logicielle divulguée. Aucun identifiant CVE, aucune version de produit concernée, aucun score CVSS ni aucun niveau de gravité officiel n’ont été signalés.

Le confinement repose donc sur la surveillance des terminaux, les contrôles réseau, l’examen des identifiants et la suppression des composants malveillants. Les défenseurs doivent donner la priorité aux mesures suivantes :

  1. Restreindre les accès GitHub qui ne sont pas nécessaires. Surveiller l’utilisation des dépôts privés, des gists et de l’API REST de GitHub depuis les terminaux qui n’ont aucun besoin professionnel documenté de ces services.

  2. Rechercher les artefacts de dépôt associés à RUSTYSHADE. Examiner les accès impliquant command.txt, results.txt, info.txt, heartbeat.txt, screenshot.png, webcam_photo.jpg ou download.bin, en particulier lorsque plusieurs de ces fichiers apparaissent dans une même séquence.

  3. Examiner l’activité des scripts. Analyser l’exécution de PowerShell et de Bash associée aux recherches récursives de fichiers, au filtrage des fichiers récents, au téléchargement de charges utiles ou à des vérifications répétées de lecteurs amovibles.

  4. Bloquer et analyser les domaines typosquattés. Toute communication avec theprints[.]org ou indiatodays[.]org doit être considérée comme suspecte et examinée afin de déterminer si elle a servi à récupérer une charge utile.

  5. Surveiller les supports amovibles. Rechercher DriverInstaller.zip et DocScanner-11-Aug-2026-5-37pm.pdf.LNK dans les répertoires racine de lecteurs externes.

  6. Examiner les volumes de téléversement inhabituels. Les transferts approchant 1 Go par fichier ou 5 Go par exécution doivent faire l’objet d’une analyse, en particulier lorsqu’ils transitent par des services liés à GitHub.

  7. Corréler la reconnaissance avec le déploiement ultérieur. L’énumération du système, la découverte des utilisateurs et l’inspection du réseau, suivies de l’apparition de nouveaux scripts ou de connexions à l’API GitHub, peuvent indiquer une compromission active.

Les organisations concernées doivent également examiner les accès à la webcam, la création de captures d’écran, l’exposition d’identifiants et la mise en attente de données. La suppression d’une seule charge utile peut ne pas suffire si les attaquants ont déjà établi un autre mécanisme de persistance ou obtenu des identifiants réutilisables.

Operation RapidRust illustre une boîte à outils reposant sur des services cloud ordinaires plutôt que sur une infrastructure personnalisée facilement identifiable. Sa détection exige donc de s’intéresser à la manière dont les services de confiance sont utilisés, et pas seulement au fait qu’ils soient autorisés.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Sujets liésOperation RapidRustTransparent TribeRUSTYSHADEGitHub C2cyberespionnageAPT36
Retour à l'accueil