Пакистанская группировка Transparent Tribe, известная также как APT36 и Earth Karkaddan, развернула против государственных и оборонных организаций Индии и Афганистана кампанию Operation RapidRust. Специалисты Zscaler ThreatLabz обнаружили в её арсенале четыре ранее не описанных инструмента: бэкдор RUSTYSHADE, средство перемещения по Windows-сетям и заражения USB-накопителей RUSTYMOVE, а также похитители файлов PSNATCH для Windows и BASHNATCH для Linux.

RUSTYSHADE написан на Rust и обменивается зашифрованными командами с частными репозиториями GitHub через GitHub REST API. Канал работает в обе стороны: оператор отправляет задания, заражённый компьютер возвращает результаты. По возможностям имплант напоминает GITSHELLPAD, созданный на Golang и связанный с кампанией Gopher Strike в сентябре 2025 года. RUSTYSHADE умеет делать снимки экрана, фотографировать через веб-камеру, работать с файлами и запускать команды в фоновом режиме.
Каждому типу данных в репозитории отведён отдельный файл. В command.txt лежат зашифрованные команды C2, в results.txt — результаты их выполнения, а info.txt содержит сведения о системе. Файл heartbeat.txt служит сигналом активности заражённого узла. Снимки рабочего стола и веб-камеры попадают в screenshot.png и webcam_photo.jpg, содержимое похищаемых файлов — в download.bin. Все эти данные шифруются.
После закрепления операторы загружали из подконтрольного им GitHub gist дополнительные похитители. PowerShell-инструмент PSNATCH рекурсивно просматривает заранее заданные каталоги Windows и выбирает файлы, изменённые за последние три месяца: документы Microsoft Office, изображения, архивы, мультимедиа, исполняемые файлы, сценарии и базы данных. Для каждой жертвы создаётся частный репозиторий с именем заражённого компьютера. Один файл не должен превышать 1 ГБ, а общий объём за один запуск ограничен 5 ГБ.
BASHNATCH решает сходную задачу на Linux и написан как Bash-сценарий. Наличие двух отдельных похитителей показывает практичный подход операторов: после проникновения они собирают документы и другие ценные данные как с Windows, так и с Linux, не пытаясь втиснуть обе платформы в один громоздкий инструмент.
RUSTYMOVE представляет собой лёгкую 64-разрядную программу на Rust для Windows. Она непрерывно отслеживает подключение съёмных носителей при помощи PowerShell-сценария и копирует в корень каждого обнаруженного диска два заранее подготовленных файла: с RUSTYSHADE и DocScanner-11-Aug-2026-5-37pm.pdf. Такой способ особенно опасен для изолированных сетей, где USB-накопители порой остаются одним из немногих путей переноса документов.
Для доставки вредоносных PowerShell-сценариев и полезной нагрузки APT36 зарегистрировала домены с опечатками, похожие на адреса индийских СМИ. Домен theprints[.]org маскировался под The Print с настоящим адресом theprint[.]in, а indiatodays[.]org — под India Today, использующую indiatoday[.]in. Подмена рассчитана на беглый взгляд: лишняя буква s легко теряется в знакомом названии.
Заметная часть активности пришлась на период с 20 августа по 1 сентября 2026 года. Команды C2 поступали только по будням, с 4:00 до 11:00 UTC. Такой график даёт защитникам полезный ориентир для ретроспективного поиска, хотя сам по себе не доказывает местонахождение операторов. Отчёт был опубликован «на этой неделе», но точная дата публикации не указана.
Чуть более чем за месяц до этого Acronis Threat Research Unit, или TRU, связала Transparent Tribe с другой кампанией. Её целями были афганские телекоммуникационные компании и организации критической инфраструктуры Южной Азии, а основным вредоносным инструментом служил бэкдор PATCHCORD. Две операции складываются в устойчивую картину интереса к государственным, оборонным, телекоммуникационным и инфраструктурным сетям региона.
Судип Сингх (Sudeep Singh), старший менеджер по исследованию APT в Zscaler ThreatLabz, отметил, что APT36 сохраняет высокий темп операций, продолжает атаковать государственные и оборонные организации Индии и Афганистана и постоянно обновляет свои тактики, техники и процедуры, или TTP. В Operation RapidRust это видно по сочетанию межплатформенной кражи данных, распространения через съёмные носители, доменов-двойников и частных ресурсов GitHub, используемых для скрытого C2-обмена и вывода файлов.

Изображение носит иллюстративный характер
RUSTYSHADE написан на Rust и обменивается зашифрованными командами с частными репозиториями GitHub через GitHub REST API. Канал работает в обе стороны: оператор отправляет задания, заражённый компьютер возвращает результаты. По возможностям имплант напоминает GITSHELLPAD, созданный на Golang и связанный с кампанией Gopher Strike в сентябре 2025 года. RUSTYSHADE умеет делать снимки экрана, фотографировать через веб-камеру, работать с файлами и запускать команды в фоновом режиме.
Каждому типу данных в репозитории отведён отдельный файл. В command.txt лежат зашифрованные команды C2, в results.txt — результаты их выполнения, а info.txt содержит сведения о системе. Файл heartbeat.txt служит сигналом активности заражённого узла. Снимки рабочего стола и веб-камеры попадают в screenshot.png и webcam_photo.jpg, содержимое похищаемых файлов — в download.bin. Все эти данные шифруются.
После закрепления операторы загружали из подконтрольного им GitHub gist дополнительные похитители. PowerShell-инструмент PSNATCH рекурсивно просматривает заранее заданные каталоги Windows и выбирает файлы, изменённые за последние три месяца: документы Microsoft Office, изображения, архивы, мультимедиа, исполняемые файлы, сценарии и базы данных. Для каждой жертвы создаётся частный репозиторий с именем заражённого компьютера. Один файл не должен превышать 1 ГБ, а общий объём за один запуск ограничен 5 ГБ.
BASHNATCH решает сходную задачу на Linux и написан как Bash-сценарий. Наличие двух отдельных похитителей показывает практичный подход операторов: после проникновения они собирают документы и другие ценные данные как с Windows, так и с Linux, не пытаясь втиснуть обе платформы в один громоздкий инструмент.
RUSTYMOVE представляет собой лёгкую 64-разрядную программу на Rust для Windows. Она непрерывно отслеживает подключение съёмных носителей при помощи PowerShell-сценария и копирует в корень каждого обнаруженного диска два заранее подготовленных файла: с RUSTYSHADE и DocScanner-11-Aug-2026-5-37pm.pdf. Такой способ особенно опасен для изолированных сетей, где USB-накопители порой остаются одним из немногих путей переноса документов.
Для доставки вредоносных PowerShell-сценариев и полезной нагрузки APT36 зарегистрировала домены с опечатками, похожие на адреса индийских СМИ. Домен theprints[.]org маскировался под The Print с настоящим адресом theprint[.]in, а indiatodays[.]org — под India Today, использующую indiatoday[.]in. Подмена рассчитана на беглый взгляд: лишняя буква s легко теряется в знакомом названии.
Заметная часть активности пришлась на период с 20 августа по 1 сентября 2026 года. Команды C2 поступали только по будням, с 4:00 до 11:00 UTC. Такой график даёт защитникам полезный ориентир для ретроспективного поиска, хотя сам по себе не доказывает местонахождение операторов. Отчёт был опубликован «на этой неделе», но точная дата публикации не указана.
Чуть более чем за месяц до этого Acronis Threat Research Unit, или TRU, связала Transparent Tribe с другой кампанией. Её целями были афганские телекоммуникационные компании и организации критической инфраструктуры Южной Азии, а основным вредоносным инструментом служил бэкдор PATCHCORD. Две операции складываются в устойчивую картину интереса к государственным, оборонным, телекоммуникационным и инфраструктурным сетям региона.
Судип Сингх (Sudeep Singh), старший менеджер по исследованию APT в Zscaler ThreatLabz, отметил, что APT36 сохраняет высокий темп операций, продолжает атаковать государственные и оборонные организации Индии и Афганистана и постоянно обновляет свои тактики, техники и процедуры, или TTP. В Operation RapidRust это видно по сочетанию межплатформенной кражи данных, распространения через съёмные носители, доменов-двойников и частных ресурсов GitHub, используемых для скрытого C2-обмена и вывода файлов.