كشفت وحدة Zscaler ThreatLabz عن حملة هجومية جديدة نفذتها مجموعة Transparent Tribe، المعروفة أيضاً باسم APT36 وEarth Karkaddan، ضد كيانات حكومية ودفاعية في الهند وأفغانستان. الحملة، التي حملت الاسم الرمزي Operation RapidRust، تضمنت أدوات غير موثقة سابقاً مثل RUSTYSHADE وRUSTYMOVE وPSNATCH وBASHNATCH، ما يعكس وتيرة تشغيلية عالية وتطوراً مستمراً في التكتيكات.
RUSTYSHADE: باب خلفي بلغة Rust عبر GitHub
الأداة الأبرز هي RUSTYSHADE، وهو باب خلفي مكتوب بلغة Rust يستخدم مستودعات GitHub خاصة للتواصل المشفر مع خوادم القيادة والسيطرة (C2). يعتمد على ملفات مثل command.txt للأوامر، results.txt للمخرجات، info.txt لبيانات الاستطلاع، وملفات أخرى لالتقاط صور الشاشة والكاميرا أو لتهريب الملفات. هذا الأسلوب يذكّر بأداة GITSHELLPAD المكتوبة بـ Golang والتي ظهرت في حملة Gopher Strike عام 2025.
أدوات سرقة الملفات وانتشار عبر وسائط USB
إلى جانب RUSTYSHADE، استخدمت المجموعة أدوات لسرقة الملفات:
- PSNATCH: سكربت PowerShell يستهدف أنظمة ويندوز ويجمع مستندات أوفيس وصوراً وأرشيفات وملفات قواعد بيانات معدلة خلال الأشهر الثلاثة الأخيرة، بحد أقصى 1 جيجابايت للملف و5 جيجابايت للتنفيذ.
- BASHNATCH: سكربت مشابه يستهدف أنظمة لينكس. كما ظهر RUSTYMOVE، أداة خفيفة بلغة Rust مسؤولة عن الانتشار عبر وسائط USB، حيث تنسخ ملفات خبيثة مثل DriverInstaller.zip وملف اختصار PDF مزيف إلى الجذر، لتفعيل RUSTYSHADE بعد الاستخراج.
البنية التحتية والتكتيكات الجديدة
اعتمدت المجموعة على مستودعات GitHub خاصة وجيستات خبيثة، إضافة إلى تسجيل نطاقات مقلدة لمؤسسات إعلامية هندية مثل theprints[.]org وindiatodays[.]org لاستضافة سكربتات PowerShell. النشاط شمل استطلاع الأنظمة والشبكات ونشر حمولة إضافية بين 20 أغسطس و1 سبتمبر 2026، مع أوامر C2 صادرة فقط بين الرابعة صباحاً والحادية عشرة صباحاً بتوقيت UTC وفي أيام العمل. هذا الانضباط الزمني يعكس تنظيم العمليات وارتباطها بجدول عمل محدد.




























