El Nuevo Arsenal Rust de Transparent Tribe: Repositorios Privados de GitHub como C2 Sigiloso

Lo sentimos, el contenido de esta página no está disponible en el idioma seleccionado

El Arsenal Evolutivo de Transparent Tribe: Una Inmersión Profunda en Nuevas Puertas Traseras Rust y C2 de GitHub

Preview image for a blog post

El grupo de amenaza persistente avanzada (APT) alineado con Pakistán, Transparent Tribe (también conocido como APT36 y Earth Karkaddan), ha resurgido una vez más con una campaña altamente sofisticada, con el nombre en clave "Operation." Esta última ola de ciberataques se dirige a entidades gubernamentales y de defensa críticas, principalmente en India y Afganistán, demostrando el enfoque persistente del grupo en la recopilación de inteligencia geopolítica y el espionaje. Lo que distingue esta campaña es la adopción de herramientas previamente indocumentadas, en particular una puerta trasera basada en Rust, y un innovador mecanismo de comando y control (C2) que aprovecha los repositorios privados de GitHub.

El Nuevo Conjunto de Herramientas: RUSTYSHADE, RUSTYMOVE, PSNATCH y BASHNATCH

Los investigadores de Zscaler ThreatLabz han arrojado luz sobre el nuevo conjunto de malware desplegado por Transparent Tribe, lo que indica un cambio significativo en sus metodologías operativas y capacidades técnicas. Las herramientas recién identificadas incluyen:

Rust: Una Nueva Frontera para el Malware APT

La adopción de Rust para el desarrollo de malware marca un cambio estratégico para Transparent Tribe. Rust ofrece varias ventajas para los actores de amenazas, incluyendo:

Repositorios Privados de GitHub como Comando y Control (C2)

Quizás el aspecto más preocupante de esta campaña es el uso innovador de Transparent Tribe de repositorios privados de GitHub para las comunicaciones C2. Esta técnica proporciona ventajas operativas significativas:

La puerta trasera probablemente se comunica con el C2 realizando llamadas API autenticadas a un repositorio privado. Los comandos se pueden incrustar en mensajes de confirmación, contenidos de archivos o descripciones de repositorios, y los datos exfiltrados se pueden cargar como nuevos archivos o actualizaciones de los existentes. Este método es muy eficaz para eludir los controles de seguridad de red tradicionales que se basan en el bloqueo basado en la reputación o la detección basada en firmas.

Cadena de Ataque y Modus Operandi

Si bien la cadena de infección completa aún está en análisis, Transparent Tribe generalmente inicia ataques a través de campañas de spear-phishing altamente dirigidas, a menudo utilizando señuelos cuidadosamente elaborados relevantes para el rol u organización de la víctima. Estos señuelos pueden entregar documentos maliciosos que contienen macros o explotar vulnerabilidades conocidas para establecer un punto de apoyo inicial. Una vez ejecutado, el dropper inicial descarga e implementa la puerta trasera RUSTYSHADE, que luego establece acceso persistente y comienza a comunicarse con su infraestructura C2 basada en GitHub para recibir más comandos y exfiltrar datos sensibles.

Forense Digital, Inteligencia de Amenazas y Estrategias Defensivas

Las organizaciones objetivo o preocupadas por las tácticas evolutivas de Transparent Tribe deben adoptar una estrategia de defensa proactiva y de múltiples capas:

Conclusión: Un Panorama de Amenazas en Evolución

La adopción de Rust por parte de Transparent Tribe y el uso innovador de repositorios privados de GitHub para C2 subrayan la evolución continua del grupo y sus sofisticadas tácticas de evasión. Esta campaña destaca una tendencia crítica en la que los actores de amenazas aprovechan servicios legítimos para pasar desapercibidos y eludir las medidas de seguridad tradicionales. Los defensores deben adaptarse yendo más allá de la detección basada en firmas hacia el análisis de comportamiento, la caza avanzada de amenazas y capacidades robustas de respuesta a incidentes para contrarrestar eficazmente a adversarios tan persistentes y adaptables.

X
[sitio] utiliza cookies para funcionar correctamente. Al utilizar los servicios del sitio, usted acepta este hecho. Hemos publicado una nueva Política de cookies, puede leerla para obtener más información sobre cómo usamos las cookies.