Le Nouvel Arsenal Rust de Transparent Tribe : Dépôts GitHub Privés comme C2 Furtif

Désolé, le contenu de cette page n'est pas disponible dans la langue que vous avez sélectionnée

L'Arsenal Évolutif de Transparent Tribe : Une Plongée Profonde dans les Nouvelles Backdoors Rust et le C2 GitHub

Preview image for a blog post

Le groupe de menace persistante avancée (APT) aligné avec le Pakistan, Transparent Tribe (également connu sous les noms d'APT36 et Earth Karkaddan), a refait surface avec une campagne hautement sophistiquée, baptisée "Opération." Cette dernière vague de cyberattaques vise des entités gouvernementales et de défense critiques principalement en Inde et en Afghanistan, démontrant la persévérance du groupe dans la collecte de renseignements géopolitiques et l'espionnage. Ce qui distingue cette campagne est l'adoption d'outils précédemment non documentés, notamment une backdoor basée sur Rust, et un mécanisme de commandement et de contrôle (C2) innovant exploitant des dépôts GitHub privés.

La Nouvelle Boîte à Outils : RUSTYSHADE, RUSTYMOVE, PSNATCH et BASHNATCH

Les chercheurs de Zscaler ThreatLabz ont mis en lumière la nouvelle suite de logiciels malveillants déployée par Transparent Tribe, indiquant un changement significatif dans leurs méthodologies opérationnelles et leurs capacités techniques. Les outils nouvellement identifiés comprennent :

Rust : Une Nouvelle Frontière pour les Malwares APT

L'adoption de Rust pour le développement de malwares marque un changement stratégique pour Transparent Tribe. Rust offre plusieurs avantages aux acteurs de la menace, notamment :

Les Dépôts GitHub Privés comme Commandement et Contrôle (C2)

L'aspect le plus préoccupant de cette campagne est peut-être l'utilisation innovante par Transparent Tribe de dépôts GitHub privés pour les communications C2. Cette technique offre des avantages opérationnels significatifs :

La backdoor communique probablement avec le C2 en effectuant des appels API authentifiés vers un dépôt privé. Les commandes peuvent être intégrées dans les messages de commit, le contenu des fichiers ou les descriptions de dépôts, et les données exfiltrées peuvent être téléchargées sous forme de nouveaux fichiers ou de mises à jour de fichiers existants. Cette méthode est très efficace pour contourner les contrôles de sécurité réseau traditionnels qui reposent sur le blocage basé sur la réputation ou la détection basée sur les signatures.

Chaîne d'Attaque et Modus Operandi

Bien que la chaîne d'infection complète soit encore en cours d'analyse, Transparent Tribe lance généralement des attaques via des campagnes de spear-phishing très ciblées, utilisant souvent des leurres soigneusement conçus et pertinents pour le rôle ou l'organisation de la victime. Ces leurres peuvent livrer des documents malveillants contenant des macros ou exploiter des vulnérabilités connues pour établir un point d'appui initial. Une fois exécuté, le dropper initial télécharge et déploie la backdoor RUSTYSHADE, qui établit ensuite un accès persistant et commence à communiquer avec son infrastructure C2 basée sur GitHub pour recevoir d'autres commandes et exfiltrer des données sensibles.

Criminalistique Numérique, Renseignements sur les Menaces et Stratégies Défensives

Les organisations ciblées par ou préoccupées par les tactiques évolutives de Transparent Tribe doivent adopter une stratégie de défense proactive et multicouche :

Conclusion : Un Paysage de Menaces en Évolution

L'adoption de Rust par Transparent Tribe et l'utilisation innovante de dépôts GitHub privés pour le C2 soulignent l'évolution continue du groupe et ses tactiques d'évasion sophistiquées. Cette campagne met en évidence une tendance critique où les acteurs de la menace exploitent des services légitimes pour se fondre dans la masse et contourner les mesures de sécurité traditionnelles. Les défenseurs doivent s'adapter en allant au-delà de la détection basée sur les signatures vers l'analyse comportementale, la chasse aux menaces avancée et des capacités de réponse aux incidents robustes pour contrer efficacement des adversaires aussi persistants et adaptables.

X
Les cookies sont utilisés pour le bon fonctionnement du site https://iplogger.org. En utilisant les services du site, vous acceptez ce fait. Nous avons publié une nouvelle politique en matière de cookies, vous pouvez la lire pour en savoir plus sur la manière dont nous utilisons les cookies.