Hồ sơ APT36: Operation RapidRust đưa mã độc Rust vào mạng chính phủ và quốc phòng

Chiến dịch Operation RapidRust cho thấy Transparent Tribe, còn được theo dõi dưới tên APT36 hoặc Earth Karkaddan, tiếp tục nâng cấp năng lực gián điệp mạng nhằm vào cơ quan chính phủ và quốc phòng tại Ấn Độ và Afghanistan. Báo cáo của Zscaler ThreatLabz công bố ngày 16/9/2026 mô tả bốn công cụ chưa từng được ghi nhận trước đó: cửa hậu RUSTYSHADE, công cụ lây lan qua thiết bị rời RUSTYMOVE và hai trình đánh cắp tệp PSNATCH, BASHNATCH.

Operation RapidRust của APT36
Operation RapidRust sử dụng nhiều công cụ mới để do thám, đánh cắp dữ liệu và mở rộng phạm vi xâm nhập. Ảnh: Zscaler ThreatLabz

APT36 và bối cảnh của Operation RapidRust

APT36 là nhóm đe dọa có liên hệ với Pakistan, hoạt động lâu năm với trọng tâm gián điệp tại Nam Á. Trong tháng 8/2026, ThreatLabz quan sát nhóm nhắm tới các tổ chức chính phủ và quốc phòng ở Ấn Độ và Afghanistan. Phát hiện này nối tiếp những chiến dịch trước đó sử dụng GITSHELLPAD và PATCHCORD, cho thấy nhóm duy trì nhịp độ hoạt động cao đồng thời thay đổi công cụ để giảm khả năng bị phát hiện.

Hạ tầng của chiến dịch kết hợp dịch vụ hợp pháp với tên miền do kẻ tấn công kiểm soát. APT36 đăng ký theprints[.]org và indiatodays[.]org, bắt chước các báo điện tử The Print và India Today, để lưu mã PowerShell cùng tải trọng độc hại. Backblaze được dùng để phân phối công cụ, còn kho GitHub riêng trở thành kênh điều khiển và nơi nhận dữ liệu bị đánh cắp.

RUSTYSHADE biến GitHub riêng thành máy chủ điều khiển

RUSTYSHADE là cửa hậu Windows 64-bit viết bằng Rust. Mã độc gọi GitHub REST API, xác thực bằng personal access token được nhúng trong tệp thực thi và trao đổi dữ liệu với kho riêng của kẻ tấn công. Lệnh và kết quả được mã hóa AES-256-GCM; khóa 32 byte được dẫn xuất từ hàm băm SHA-256 của token, giúp lưu lượng trông giống tương tác GitHub thông thường nhưng vẫn giữ bí mật nội dung.

Các tệp command.txt, results.txt, info.txt và heartbeat.txt lần lượt phục vụ phát lệnh, nhận kết quả, lưu thông tin trinh sát và duy trì tín hiệu hoạt động. RUSTYSHADE còn có thể chụp màn hình, chụp ảnh webcam, liệt kê ổ đĩa, tải tệp và thực thi lệnh nền. Việc lạm dụng nền tảng phổ biến làm C2 khiến tổ chức khó chặn toàn bộ tên miền mà không ảnh hưởng hoạt động phát triển hợp pháp.

Bộ công cụ đánh cắp dữ liệu trên Windows và Linux

PSNATCH là script PowerShell quét Desktop, Downloads, Documents, OneDrive và nhiều ổ đĩa để tìm tài liệu Office, ảnh, tệp nén, cơ sở dữ liệu, mã nguồn cùng các loại dữ liệu khác. Công cụ ưu tiên tệp được sửa gần đây, giới hạn 1 GB mỗi tệp và 5 GB mỗi lần chạy, rồi tải dữ liệu lên kho GitHub riêng mang tên máy bị nhiễm.

BASHNATCH áp dụng cách làm tương tự trên Linux. Cả hai duy trì tệp theo dõi cục bộ để chỉ gửi tệp mới hoặc đã thay đổi trong các lần chạy sau. Cơ chế tải lên tăng dần giúp giảm lưu lượng đột biến và hỗ trợ hoạt động thu thập kéo dài.

RUSTYMOVE đưa mối đe dọa tới mạng cách ly

RUSTYMOVE là công cụ Windows 64-bit viết bằng Rust, liên tục phát hiện USB, thẻ nhớ và thiết bị lưu trữ ngoài. Khi tìm thấy thiết bị mới, nó sao chép DriverInstaller.zip chứa RUSTYSHADE cùng một tệp LNK ngụy trang tài liệu PDF vào thư mục gốc. ThreatLabz đánh giá với độ tin cậy cao rằng tệp LNK được thiết kế để kích hoạt cửa hậu sau khi giải nén.

Cách phát tán này đặc biệt đáng chú ý với môi trường chính phủ và quốc phòng, nơi mạng cách ly thường dùng thiết bị rời để chuyển dữ liệu. RUSTYMOVE được duy trì bằng scheduled task mang tên giống trình cập nhật OneDrive, nhưng chức năng còn đơn giản và phụ thuộc đường dẫn cố định, dấu hiệu cho thấy công cụ có thể đang ở giai đoạn phát triển sớm.

Dòng thời gian và hoạt động sau xâm nhập

Phần lớn lệnh điều khiển được quan sát từ ngày 20/8 đến 1/9/2026, chỉ xuất hiện trong ngày làm việc và tập trung từ 4 giờ đến 11 giờ UTC. Sau khi có chỗ đứng, toán tử kiểm tra người dùng, đặc quyền, tiến trình, cấu hình mạng và vị trí địa lý; quét dải mạng nội bộ, liệt kê máy cùng chia sẻ SMB, thử kết nối IPC$ và dò các cổng 445, 135 để chuẩn bị di chuyển ngang.

Nhóm cũng tạo scheduled task giả danh thành phần cập nhật Microsoft Edge hoặc OneDrive, triển khai tải trọng kế tiếp và xóa tệp công cụ cũ nhằm giảm dấu vết. Mẫu thời gian không tự chứng minh danh tính của toán tử, nhưng bổ sung dữ liệu hành vi hữu ích cho quá trình săn tìm mối đe dọa.

Tác động kỹ thuật và rủi ro đối với tổ chức

Operation RapidRust kết hợp do thám, duy trì hiện diện, thu thập dữ liệu đa nền tảng và lây lan qua thiết bị rời. Nếu không được phát hiện, chiến dịch có thể làm lộ tài liệu nhạy cảm, ảnh chụp màn hình, dữ liệu webcam và thông tin mạng nội bộ; đồng thời tạo bàn đạp sang các máy khác, kể cả hệ thống không kết nối trực tiếp Internet.

Việc sử dụng GitHub và Backblaze cũng đặt ra bài toán cân bằng giữa an ninh và vận hành. Chặn tuyệt đối có thể gây gián đoạn, trong khi chỉ dựa vào danh tiếng tên miền sẽ bỏ sót lưu lượng độc hại. Tổ chức cần kết hợp kiểm soát danh tính, quan sát API, giám sát hành vi tiến trình và quy tắc ngăn rò rỉ dữ liệu.

Khuyến nghị phòng thủ

  • Rà soát truy cập GitHub Contents API từ máy không phục vụ phát triển, đặc biệt tiến trình lạ dùng token nhúng và tạo kho riêng theo tên máy.
  • Săn tìm scheduled task giả danh OneDrive hoặc Edge, tệp DriverInstaller.zip, chuỗi SmartUploader và hoạt động PowerShell tải mã từ tên miền gần giống báo chí.
  • Hạn chế PowerShell không cần thiết, bật ghi nhật ký Script Block, AMSI và chuyển log về hệ thống giám sát tập trung.
  • Áp dụng kiểm soát thiết bị USB theo vai trò, quét tệp LNK và tệp nén trước khi cho phép chuyển vào mạng cách ly.
  • Giám sát hành vi quét mạng, truy vấn SMB/RPC bất thường và lượng lớn tệp được đọc rồi gửi tới dịch vụ lưu trữ mã nguồn.
  • Đổi hoặc thu hồi thông tin xác thực liên quan khi phát hiện xâm nhập, cô lập máy bị ảnh hưởng và kiểm tra cả Windows lẫn Linux.

Bài học từ chiến dịch

APT36 không dựa vào một kỹ thuật duy nhất mà ghép dịch vụ đám mây hợp pháp, tên miền giả mạo, mã độc Rust và thiết bị rời thành chuỗi hoạt động thống nhất. Điều này cho thấy phòng thủ hiệu quả cần theo dõi hành vi xuyên suốt vòng đời tấn công, thay vì chỉ chặn một địa chỉ hoặc chữ ký.

Với môi trường nhạy cảm, chính sách thiết bị rời và khả năng quan sát dịch vụ phát triển đám mây phải được xem là một phần của kiểm soát an ninh cốt lõi. Phân đoạn mạng, đặc quyền tối thiểu, xác thực mạnh và diễn tập ứng phó định kỳ giúp giảm phạm vi thiệt hại nếu một điểm cuối bị xâm nhập.

VNCyberS tổng hợp từ Zscaler ThreatLabz và The Hacker News

Liên hệ với chúng tôi

Email: [email protected]
Điện thoại: +84 903260277