Von den vier neu entdeckten Schadprogrammfamilien ist eine eine Backdoor, eine dient der lateralen Ausbreitung, die beiden übrigen sind Dateidiebe für Windows- und Linux-Systeme.
Kernstück ist RUSTYSHADE, eine in Rust geschriebene Backdoor, die für ihre verschlüsselte Command-and-Control-Kommunikation private, von den Angreifern kontrollierte GitHub-Repositories nutzt. Die Schadsoftware liest und schreibt dabei bestimmte Dateien im Repository über die GitHub-REST-API und erreicht so einen bidirektionalen Kanal. Zscaler ThreatLabz sieht funktionale Überschneidungen mit GITSHELLPAD, einem in Golang entwickelten Implantat, das im September 2025 im Rahmen der Kampagne Gopher Strike beobachtet wurde.
Der Befehlsumfang von RUSTYSHADE reicht vom Anfertigen von Bildschirmfotos über die Aufnahme eines Webcam-Bildes bis hin zu Dateioperationen und dem Ausführen von Befehlen im Hintergrund.
Nach der erfolgreichen Kompromittierung luden die Angreifer einen Dateidieb von einem selbst kontrollierten GitHub-Gist nach. Dieser liegt in zwei Varianten vor – jeweils zugeschnitten auf Windows- und auf Linux-Umgebungen.
Besonders bemerkenswert ist nach Einschätzung der Forscher RUSTYMOVE, ein schlankes 64-Bit-Windows-Werkzeug zur Verbreitung über USB, ebenfalls in Rust entwickelt. Es überwacht mithilfe eines PowerShell-Skripts fortlaufend, ob externe Wechseldatenträger angeschlossen werden, und kopiert dann zwei vorbereitete Schaddateien in das Wurzelverzeichnis jedes erkannten Laufwerks.
Zur Nachbereitung der Kompromittierung gehört bei den APT36-Operatoren die Erkundung von System, Nutzerkonten und Netzwerk, gefolgt vom Ausrollen weiterer Payloads. Ein erheblicher Teil dieser Aktivitäten fand zwischen dem 20. August und dem 1. September 2026 statt. Die C2-Befehle wurden dabei ausschließlich zwischen 4 und 11 Uhr UTC und nur an Werktagen abgesetzt – ein Muster, das auf geregelte Arbeitszeiten der Operatoren hindeutet.
„Diese Kampagne zeigt, dass APT36 weiterhin Regierungs- und Verteidigungseinrichtungen in Indien und Afghanistan ins Visier nimmt, ein hohes operatives Tempo hält und seine Taktiken, Techniken und Vorgehensweisen weiterentwickelt", resümiert Singh.
