Hack Alerta

apt36 usa malware de propagação por usb para alcançar redes governamentais air-gapped

O grupo APT36 lança campanha RapidRust usando unidades USB para infiltrar redes governamentais air-gapped, utilizando backdoors em Rust e técnicas de propagação física para contornar isolamento de rede.

O grupo de ameaças vinculado ao Paquistão, APT36, lançou uma campanha que usa unidades removíveis infectadas para transportar malware para ambientes governamentais desconectados da internet. A operação, chamada RapidRust, visa a Índia e o Afeganistão com um backdoor, ferramentas de roubo de arquivos e um utilitário de propagação por USB. Esta abordagem é importante porque redes air-gapped são separadas da internet para proteger sistemas sensíveis.

Descoberta e escopo da campanha RapidRust

Analistas da Zscaler identificaram a atividade em agosto de 2026 e a atribuíram ao APT36. O kit de ferramentas pode roubar documentos, pesquisar redes locais e alcançar sistemas sem conectividade à internet. A campanha também mostra como um utilitário de propagação pequeno pode criar exposição séria em ambientes controlados, permitindo que um usuário transporte infecção através de uma fronteira de segurança.

Isso é especialmente relevante para escritórios onde registros classificados se movem entre estações de trabalho administrativas e sistemas operacionais isolados, porque uma unidade não avaliada pode minar essa separação durante transferências de dispositivos rotineiras.

Análise técnica detalhada: RustyMove e RustyShade

No centro desta fase está o RUSTYMOVE, um programa leve para Windows escrito em Rust. Uma vez instalado em um computador comprometido, ele monitora continuamente dispositivos removíveis USB, SD, MMC e IEEE 1394, verificando novamente a cada dois segundos por mídia nova.

Quando encontra uma unidade, a ferramenta copia dois arquivos preparados para sua pasta raiz: um arquivo contendo o backdoor RUSTYSHADE e um atalho disfarçado como um documento PDF. Os pesquisadores avaliam com alta confiança que abrir o atalho executa o backdoor arquivado após a extração, transformando a unidade removível em um mecanismo de entrega.

O RUSTYMOVE rastreia o identificador único de uma unidade para não copiar repetidamente os mesmos arquivos. Ele não possui um canal de comando de rede embutido ou payload oculto próprio, o que sugere que seu papel estreito é espalhar o ataque. O APT36 também criou uma tarefa agendada de logon chamada StandAloneOneDriveUpdater-2626 para iniciar a ferramenta e fazê-la parecer um atualizador.

O componente USB funciona junto com o RUSTYSHADE, um backdoor de 64 bits em Rust que usa repositórios privados controlados pelo atacante no GitHub para comandos e dados roubados. Ele criptografa as comunicações, permitindo que o operador solicite listagens de diretórios, execute comandos de shell, capture imagens de tela, tire fotos da webcam e faça upload de arquivos.

Indicadores de comprometimento e mitigação

Equipes de segurança devem bloquear os domínios e URLs listados, caçar os artefatos nomeados e examinar atividade incomum do PowerShell, uso da API do GitHub e downloads suspeitos de armazenamento em nuvem. A segmentação de rede e controles em mídias removíveis são especialmente importantes onde sistemas governamentais ou de defesa devem permanecer offline.

Os indicadores de comprometimento (IoCs) incluem hashes de arquivo específicos, domínios de staging de payload como theprints[.]org e officialinfo[.]org, e URLs de staging. A tabela de IoCs fornecida na fonte detalha hashes SHA-256 para DriverInstaller.zip, DriverInstaller.exe, Automata-20.zip e Automata-20.exe, além de domínios e URLs de staging.

Defensores devem restringir mídias removíveis em sistemas sensíveis, exigir dispositivos aprovados e escaneados, e investigar arquivos de atalho inesperados, arquivos compactados e tarefas agendadas executadas a partir de diretórios de usuário público.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.