{"id":9557,"date":"2026-09-18T13:45:12","date_gmt":"2026-09-18T11:45:12","guid":{"rendered":"https:\/\/sajberinfo.com\/?p=9557"},"modified":"2026-09-18T13:45:12","modified_gmt":"2026-09-18T11:45:12","slug":"apt36-operacija-rapidrust","status":"publish","type":"post","link":"https:\/\/sajberinfo.com\/en\/2026\/09\/18\/apt36-operacija-rapidrust\/","title":{"rendered":"APT36: Operacija RapidRust isporu\u010duje 4 zlonamjerna softvera"},"content":{"rendered":"<p class=\"western\"><a href=\"https:\/\/www.zscaler.com\/es\/blogs\/security-research\/operation-rapidrust-apt36-deploys-rustyshade-rustymove-psnatch-andhttps:\/\/www.zscaler.com\/es\/blogs\/security-research\/operation-rapidrust-apt36-deploys-rustyshade-rustymove-psnatch-and\" target=\"_blank\" rel=\"noopener\"><span style=\"color: #000080;\"><u>Operacija <\/u><\/span><span style=\"color: #000080;\"><u><i>RapidRust<\/i><\/u><\/span><span style=\"color: #000080;\"><u> razotkriva<\/u><\/span><\/a> da zlonamjerni akter <i>APT36<\/i> primjenjuje prikriveni pristup zasnovan na programskom jeziku <i>Rust<\/i>, oslanjaju\u0107i se na li\u010dne pristupne tokene za <i>GitHub<\/i> i \u0161ifrovanje za bezbjednu komunikaciju, uz mehanizam \u0161irenja putem <i>USB<\/i> ure\u0111aja radi prodiranja u izolovane mre\u017ee i zaobila\u017eenja strogo kontrolisanih sistema. Pokretanje prikrivenog izvla\u010denja podataka putem postepenog preno\u0161enja datoteka i iskori\u0161tavanja fizi\u010dkih ure\u0111aja nagovje\u0161tava strate\u0161ki zaokret ka hibridnim vektorima napada usmjerenim na nedovoljno obezbije\u0111ene krajnje ta\u010dke.<\/p>\n<div id=\"attachment_9563\" style=\"width: 1210px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-9563\" class=\"size-full wp-image-9563\" src=\"https:\/\/sajberinfo.com\/wp-content\/uploads\/2026\/09\/APT36-Operacija-RapidRust.jpg\" alt=\"APT36: Operacija RapidRust\" width=\"1200\" height=\"896\" srcset=\"https:\/\/sajberinfo.com\/wp-content\/uploads\/2026\/09\/APT36-Operacija-RapidRust.jpg 1200w, https:\/\/sajberinfo.com\/wp-content\/uploads\/2026\/09\/APT36-Operacija-RapidRust-300x224.jpg 300w, https:\/\/sajberinfo.com\/wp-content\/uploads\/2026\/09\/APT36-Operacija-RapidRust-1024x765.jpg 1024w, https:\/\/sajberinfo.com\/wp-content\/uploads\/2026\/09\/APT36-Operacija-RapidRust-768x573.jpg 768w, https:\/\/sajberinfo.com\/wp-content\/uploads\/2026\/09\/APT36-Operacija-RapidRust-16x12.jpg 16w\" sizes=\"auto, (max-width: 1200px) 100vw, 1200px\" \/><p id=\"caption-attachment-9563\" class=\"wp-caption-text\"><em>APT36: Operacija RapidRust isporu\u010duje 4 zlonamjerna softvera; Source: Nano Banana 2<\/em><\/p><\/div>\n<p class=\"western\"><\/p>\n<div id=\"ez-toc-container\" class=\"ez-toc-v2_0_88 counter-hierarchy ez-toc-counter ez-toc-custom ez-toc-container-direction\">\n<div class=\"ez-toc-title-container\">\n<p class=\"ez-toc-title\" style=\"cursor:inherit\">Sadr\u017eaj<\/p>\n<span class=\"ez-toc-title-toggle\"><a href=\"#\" class=\"ez-toc-pull-right ez-toc-btn ez-toc-btn-xs ez-toc-btn-default ez-toc-toggle\" aria-label=\"Toggle Table of Content\"><span class=\"ez-toc-js-icon-con\"><span class=\"\"><span class=\"eztoc-hide\" style=\"display:none;\">Toggle<\/span><span class=\"ez-toc-icon-toggle-span\"><svg style=\"fill: #ffffff;color:#ffffff\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" class=\"list-377408\" width=\"20px\" height=\"20px\" viewBox=\"0 0 24 24\" fill=\"none\"><path d=\"M6 6H4v2h2V6zm14 0H8v2h12V6zM4 11h2v2H4v-2zm16 0H8v2h12v-2zM4 16h2v2H4v-2zm16 0H8v2h12v-2z\" fill=\"currentColor\"><\/path><\/svg><svg style=\"fill: #ffffff;color:#ffffff\" class=\"arrow-unsorted-368013\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"10px\" height=\"10px\" viewBox=\"0 0 24 24\" version=\"1.2\" baseProfile=\"tiny\"><path d=\"M18.2 9.3l-6.2-6.3-6.2 6.3c-.2.2-.3.4-.3.7s.1.5.3.7c.2.2.4.3.7.3h11c.3 0 .5-.1.7-.3.2-.2.3-.5.3-.7s-.1-.5-.3-.7zM5.8 14.7l6.2 6.3 6.2-6.3c.2-.2.3-.5.3-.7s-.1-.5-.3-.7c-.2-.2-.4-.3-.7-.3h-11c-.3 0-.5.1-.7.3-.2.2-.3.5-.3.7s.1.5.3.7z\"\/><\/svg><\/span><\/span><\/span><\/a><\/span><\/div>\n<nav><ul class='ez-toc-list ez-toc-list-level-1 ' ><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-1\" href=\"https:\/\/sajberinfo.com\/en\/2026\/09\/18\/apt36-operacija-rapidrust\/#APT36_I_OPERACIJA_RAPIDRUST\" >APT36 I OPERACIJA RAPIDRUST<\/a><ul class='ez-toc-list-level-3' ><li class='ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-2\" href=\"https:\/\/sajberinfo.com\/en\/2026\/09\/18\/apt36-operacija-rapidrust\/#Tajni_pristup_i_sifrovana_komunikacija\" >Tajni pristup i \u0161ifrovana komunikacija<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-3\" href=\"https:\/\/sajberinfo.com\/en\/2026\/09\/18\/apt36-operacija-rapidrust\/#Mehanizam_sirenja_putem_USB_medija\" >Mehanizam \u0161irenja putem USB medija<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-4\" href=\"https:\/\/sajberinfo.com\/en\/2026\/09\/18\/apt36-operacija-rapidrust\/#Mehanizmi_preuzimanja_datoteka\" >Mehanizmi preuzimanja datoteka<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-5\" href=\"https:\/\/sajberinfo.com\/en\/2026\/09\/18\/apt36-operacija-rapidrust\/#Mapiranje_mreze_i_bocno_kretanje\" >Mapiranje mre\u017ee i bo\u010dno kretanje<\/a><\/li><\/ul><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-6\" href=\"https:\/\/sajberinfo.com\/en\/2026\/09\/18\/apt36-operacija-rapidrust\/#APT36_GRUPA\" >APT36 GRUPA<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-7\" href=\"https:\/\/sajberinfo.com\/en\/2026\/09\/18\/apt36-operacija-rapidrust\/#ZAKLJUCAK\" >ZAKLJU\u010cAK<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-8\" href=\"https:\/\/sajberinfo.com\/en\/2026\/09\/18\/apt36-operacija-rapidrust\/#PREPORUKE\" >PREPORUKE<\/a><\/li><\/ul><\/nav><\/div>\n<h2 class=\"western\"><span class=\"ez-toc-section\" id=\"APT36_I_OPERACIJA_RAPIDRUST\"><\/span><strong><i>APT36<\/i> I OPERACIJA <i>RAPIDRUST<\/i><\/strong><span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"western\">Kampanja zlonamjernih aktera <a href=\"https:\/\/sajberinfo.com\/2026\/03\/12\/apt36-koristi-vibeware-za-masovni-napad\/\" target=\"_blank\" rel=\"nofollow noopener\"><i>APT36<\/i> <\/a>koristi <i>GitHub <\/i>li\u010dni pristupni token (eng. <i>personal access token \u2013 PAT<\/i>) i <a href=\"https:\/\/sajberinfo.com\/2023\/11\/09\/lateral-movement\/\" target=\"_blank\" rel=\"nofollow noopener\">bo\u010dno kretanje<\/a> putem <i>USB<\/i> ure\u0111aja, upisuju\u0107i <a href=\"https:\/\/sajberinfo.com\/2021\/09\/26\/malware\/\" target=\"_blank\" rel=\"nofollow noopener\">zlonamjerni softver<\/a> u prenosive ure\u0111aje radi zaobila\u017eenja mre\u017ene odbrane, pri \u010demu svaki prodor iskori\u0161tava kako digitalne, tako i fizi\u010dke ranjivosti.<\/p>\n<p class=\"western\">Ove ranjivosti omogu\u0107avaju <a href=\"https:\/\/sajberinfo.com\/2022\/03\/19\/hakeri-crni-sesiri-epizoda-3\/\" target=\"_blank\" rel=\"nofollow noopener\">zlonamjernim akterima<\/a> da, putem <a href=\"https:\/\/sajberinfo.com\/2022\/03\/20\/enkripcija-podataka-istorija-i-osnove-epizoda-1\/\" target=\"_blank\" rel=\"nofollow noopener\">\u0161ifrovanih <\/a><i>C2<\/i> kanala zlonamjernog softvera <i>RUSTYSHADE<\/i> i postepene kra\u0111e podataka pomo\u0107u alata <i>PSNATCH<\/i>, primijene pristup osmi\u0161ljen za prikrivenost, dok \u0161irenje sprovodi komponenta <i>RUSTYMOVE<\/i> odr\u017eava postojanost koja proizilazi iz odre\u0111ene strate\u0161ke ravnote\u017ee.<\/p>\n<p class=\"western\">Navedena ravnote\u017ea izme\u0111u tehni\u010dke slo\u017eenosti i operativne jednostavnosti ogleda se u dvostrukom oslanjanju na prethodno definisane veze i neobezbije\u0111ene krajnje ta\u010dke, a razvoj ove kampanje ukazuje na rastu\u0107i trend hibridnih prijetnji, u kojem se fizi\u010dki i digitalni vektori napada me\u0111usobno prepli\u0107u.<\/p>\n<p>&nbsp;<\/p>\n<h3 class=\"western\"><span class=\"ez-toc-section\" id=\"Tajni_pristup_i_sifrovana_komunikacija\"><\/span><strong>Tajni pristup i \u0161ifrovana komunikacija<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p class=\"western\">Zlonamjerni akteri <i>APT36<\/i> u kampanji <i>Operacija RapidRust<\/i> koristi repozitorije na platformi <i>GitHub<\/i> kao kanal za komandovanje i upravljanje (<i>C2<\/i>) za <i>RUSTYSHADE<\/i>, zlonamjerni softver zasnovan na programskom jeziku <i>Rust<\/i>. Ovaj zlonamjerni softver koristi prethodno definisani <i>GitHub<\/i> li\u010dni pristupni token (<i>PAT<\/i>) za provjeru identiteta, omogu\u0107avaju\u0107i <a href=\"https:\/\/sajberinfo.com\/2022\/04\/10\/enkripcija-podataka-funkcionisanje-i-vrste-epizoda-2\/\" target=\"_blank\" rel=\"nofollow noopener\">\u0161ifrovanu<\/a> komunikaciju putem <i>GitHub<\/i> <i>REST API<\/i> okru\u017eenja.<\/p>\n<p class=\"western\">Ovakav pristup omogu\u0107ava zlonamjernim akterima da izdaju naredbe i preuzimaju podatke bez oslanjanja na tradicionalnu <i>C2<\/i> infrastrukturu, prikrivaju\u0107i zlonamjerne aktivnosti unutar stvarnog <i>GitHub<\/i> saobra\u0107aja. Kori\u0161tenje platforme <i>GitHub<\/i> kao <i>C2<\/i> kanala u okviru <i>Operacije RapidRust<\/i> nagla\u0161ava prilagodljivost grupe <i>APT36<\/i>, koja iskori\u0161tava povjerljive servise radi izbjegavanja otkrivanja, pri \u010demu je pomenuti token ugra\u0111en u ne\u0161ifrovanom obliku unutar binarne datoteke, \u0161to predstavlja kriti\u010dnu ranjivost koja bi se mogla iskoristiti ukoliko do\u0111e do ugro\u017eavanja tokena.<\/p>\n<p class=\"western\">Uprkos toj potencijalnoj slaboj ta\u010dki, proces \u0161ifrovanja u <i>Operaciji RapidRust<\/i> primjenjuje <i>AES-256-GCM<\/i> algoritam radi osiguravanja <i>C2<\/i> poruka, \u010dime se garantuju povjerljivost i integritet. Alat <i>RUSTYSHADE<\/i> izvodi 32-bajtni <i>AES<\/i> klju\u010d iz <i>SHA256<\/i> ha\u0161 vrijednosti pomenutog tokena, a zatim formira 12-bajtni jednokratni broj koriste\u0107i funkciju <i>BcryptGenRandom<\/i>.<\/p>\n<p class=\"western\">Nakon toga, obi\u010dan tekst se pretvara u \u0161ifrovani tekst i oznaku provjere identiteta, prije <i>Base64<\/i> k\u00f4diranja, a dobijena poruka dobija prefiks kako bi se razlikovala od obi\u010dnog saobra\u0107aja. Ovaj kriptografski pristup ote\u017eava forenzi\u010dku analizu, jer \u0161ifrovani paketi podataka djeluju kao normalne operacije sa datotekama na platformi <i>GitHub<\/i>, \u0161to pokazuje upornost i fokus grupe <i>APT36<\/i> na prikrivenost, u skladu sa njenom \u0161irim strategijom usmjerenom na dr\u017eavne i odbrambene entitete u Indiji i Avganistanu.<\/p>\n<p class=\"western\">Pomenuta strategija usmjerena na dugoro\u010dnu prisutnost direktno se ogleda u modelu izvr\u0161avanja naredbi alata <i>RUSTYSHADE<\/i> unutar <i>Operacije RapidRust<\/i>, koji se oslanja na odre\u0111ena imena datoteka u <i>GitHub<\/i> repozitoriju radi sinhronizacije radnji izme\u0111u inficiranog ure\u0111aja i zlonamjernih aktera. Datoteka <i>Command.txt<\/i> \u010duva \u0161ifrovane instrukcije, koje <i>RUSTYSHADE<\/i> periodi\u010dno provjerava i de\u0161ifruje koriste\u0107i klju\u010d izveden iz tokena, a format naredbi prati \u0161ablon koji izme\u0111u ostalog sadr\u017ei instrukcije za snimanje ekrana ili za izvla\u010denje datoteka.<\/p>\n<p class=\"western\">Nakon izvr\u0161avanja tih instrukcija, zlonamjerni softver \u0161alje \u0161ifrovane rezultate u datoteku <i>results.txt<\/i>, stvaraju\u0107i povratnu informaciju za operacije nakon ugro\u017eavanja. Ovakav strukturirani pristup omogu\u0107ava grupi <i>APT36<\/i> da odr\u017ei dugoro\u010dan pristup, \u0161to je vidljivo kroz odr\u017eivu aktivnost <i>Operacije RapidRust<\/i> izme\u0111u avgusta 2026. i septembra 2026. godine, a oslanjanje na <i>GitHub<\/i> <i>API<\/i> i napredno \u0161ifrovanje osigurava operativnu otpornost na metode otkrivanja zasnovane na mre\u017enom saobra\u0107aju.<\/p>\n<p>&nbsp;<\/p>\n<h3 class=\"western\"><span class=\"ez-toc-section\" id=\"Mehanizam_sirenja_putem_USB_medija\"><\/span><strong>Mehanizam \u0161irenja putem <i>USB<\/i> medija<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p class=\"western\"><i>RUSTYMOVE<\/i> je 64-bitni softver za <i>Windows<\/i> kori\u0161ten tokom <i>Operacije RapidRust<\/i>, \u010dija je namjena da neprekidno nadzire spoljne prenosive ure\u0111aje radi \u0161irenja zlonamjernog softvera. Koristi prethodno definisanu listu unaprijed pripremljenih zlonamjernih datoteka, uklju\u010duju\u0107i <i>ZIP<\/i> arhivu koja sadr\u017ei <i>RUSTYSHADE<\/i> i .<i>LNK<\/i> datoteku osmi\u0161ljenu za pokretanje zlonamjernog softvera svjesnom radnjom korisnika, \u0161to zahtijeva pouzdan mehanizam za otkrivanje dostupnih prenosivih ure\u0111aja.<\/p>\n<p class=\"western\">Za otkrivanje tih ure\u0111aja, <i>RUSTYMOVE<\/i> koristi <i>PowerShell<\/i> skripte za prepoznavanje <i>USB<\/i> medija, <i>SD<\/i> kartica i drugih prenosivih ure\u0111aja ispitivanjem karakteristika diska i identifikatora <i>BusType<\/i>. Svaki otkriveni medij provjerava se na prisustvo postoje\u0107ih kopija zlonamjernih datoteka, \u010dime se osigurava da do \u0161irenja dolazi isklju\u010divo ukoliko te datoteke nedostaju. Ovaj mehanizam omogu\u0107ava zlonamjernim akterima <i>APT36<\/i> da zaobi\u0111e fizi\u010dki izolovane mre\u017ee oslanjanjem na fizi\u010dke medije, \u0161to je taktika koja se savr\u0161eno uklapa u naglasak <i>Operacije RapidRust<\/i> na prikrivenom bo\u010dnom kretanju.<\/p>\n<p class=\"western\">Takvo prikriveno bo\u010dno kretanje zahtijeva i diskretan na\u010din pokretanja samog alata, pa se izvr\u0161avanje softvera <i>RUSTYMOVE<\/i> tokom <i>Operacije RapidRust<\/i> vr\u0161i putem planiranog zadatka pod nazivom <i>StandAloneOneDriveUpdater-2626<\/i>, koji se predstavlja kao zvani\u010dni <i>Microsoft<\/i> servis. Ovaj alat bilje\u017ei status \u0161irenja u datoteci <i>log.txt<\/i>, bilje\u017ee\u0107i da li su datoteke kopirane ili su otkrivene prethodne infekcije.<\/p>\n<p class=\"western\">Ovo bilje\u017eenje poma\u017ee zlonamjernim akterima <i>APT36<\/i> da prate \u0161irenje svog zlonamjernog softvera preko nepovezanih sistema bez potrebe za mre\u017enom <i>C2<\/i> komunikacijom. Oslanjanje na prethodno odre\u0111ene putanje i unaprijed pripremljene datoteke ukazuje na ranu fazu razvoja zlonamjernog softvera <i>RUSTYMOVE<\/i>, \u0161to je u skladu sa razvojem taktika zlonamjernog aktera <i>APT36<\/i> u <i>Operaciji RapidRust<\/i>. Izostanak \u0161ifrovanja ili ugra\u0111enih paketa podataka dodatno nagla\u0161ava njegovu ulogu jednostavnog, ali efikasnog posrednika zasnovanog na <i>USB<\/i> medijima za dublje \u0161irenje infekcije.<\/p>\n<p>&nbsp;<\/p>\n<h3 class=\"western\"><span class=\"ez-toc-section\" id=\"Mehanizmi_preuzimanja_datoteka\"><\/span><strong>Mehanizmi preuzimanja datoteka<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p class=\"western\"><i>PSNATCH<\/i> je zlonamjerni softver zasnovan na <i>PowerShell<\/i> okru\u017eenju i kori\u0161ten tokom <i>Operacije RapidRust<\/i> za detaljan pregled prethodno definisanih direktorijuma kao \u0161to su <i>Desktop<\/i>, <i>Downloads<\/i> i <i>OneDrive<\/i>, pri \u010demu se usmjerava na datoteke \u010dije se ekstenzije vezuju za osjetljive vrste podataka, \u0161to zahtijeva pouzdan mehanizam za prepoznavanje ciljanih informacija.<\/p>\n<p class=\"western\">Radi prepoznavanja tih informacija, alat koristi prethodno definisani <i>GitHub<\/i> li\u010dni pristupni token (<i>PAT<\/i>) za provjeru identiteta i otpremanje podataka u privatne repozitorijume zlonamjernih aktera, oslanjaju\u0107i se pri tome na <i>GitHub<\/i> <i>Contents<\/i> <i>API<\/i> sa prilago\u0111enim zaglavljem <i>User-Agent<\/i>. Svaki inficirani ure\u0111aj formira jedinstveni repozitorijum, a preneseni sadr\u017eaj raspore\u0111uje se u direktorijume ozna\u010dene datumom. Primjena postepenog otpremanja u ovoj kampanji osigurava da se \u0161alju samo nedavno izmijenjene datoteke, \u010dime se smanjuje rizik od otkrivanja uz odr\u017eavanje stalnog prikupljanja podataka.<\/p>\n<p class=\"western\">Stalno prikupljanje podataka ne ograni\u010dava se samo na <i>Windows<\/i> sisteme, ve\u0107 se <i>BASHNATCH<\/i>, <i>Linux<\/i> ekvivalent alata <i>PSNATCH<\/i> u okviru <i>Operacije RapidRust<\/i>, oslanja na isti pristup pregledavanjem odgovaraju\u0107ih direktorija i vrsta datoteka na <i>Linux<\/i> platformama. Ovaj softver koristi lokalnu datoteku za pra\u0107enje na putanji <i>~\/.local\/share\/SmartUploader\/uploaded_files.json<\/i> kako bi izbjegao ponovno slanje prethodno preuzetih podataka, \u010dime se osigurava efikasnost cijelog procesa.<\/p>\n<p class=\"western\">Efikasnost procesa odra\u017eava upornost zlonamjernih aktera <i>APT36<\/i>, pri \u010demu oba alata iskori\u0161tavaju infrastrukturu platforme <i>GitHub<\/i> za mje\u0161anje zlonamjernih aktivnosti sa uobi\u010dajenim pona\u0161anjem korisnika. Primjena mehanizama za pregledanje i slanje datoteka u okviru sistema nagla\u0161ava razvoj taktika ove grupe prilikom napada na vladine i odbrambene mre\u017ee.<\/p>\n<p>&nbsp;<\/p>\n<h3 class=\"western\"><span class=\"ez-toc-section\" id=\"Mapiranje_mreze_i_bocno_kretanje\"><\/span><strong>Mapiranje mre\u017ee i bo\u010dno kretanje<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p class=\"western\"><i>Operacija RapidRust<\/i> grupe <i>APT36<\/i> primjenjuje sistematsko mapiranje mre\u017ee radi prepoznavanja aktivnih doma\u0107ina i <i>SMB<\/i> dijeljenja, oslanjaju\u0107i se na naredbe poput <i>arp -a<\/i>, <i>ping -n 1<\/i> i <i>net view<\/i> za pregled lokalnih podmre\u017ea. <i>PowerShell<\/i> skripte automatizuju otkrivanje aktivnih doma\u0107ina, dok <i>nbtstat -A [IP]<\/i> razrje\u0161ava <i>NetBIOS<\/i> imena ciljanih sistema, \u010dime se stvara detaljna mapa unutra\u0161nje infrastrukture.<\/p>\n<p class=\"western\">Na osnovu te mape, grupa otkriva potencijalne putanje bo\u010dnog kretanja i daje prioritet sistemima sa izlo\u017eenim <i>SMB<\/i> dijeljenjima radi iskori\u0161tavanja. Ciljanje portova <i>445<\/i> (<i>SMB<\/i>) i <i>135<\/i> (<i>RPC<\/i>) nagla\u0161ava namjeru zlonamjernih aktera da iskoriste uobi\u010dajene mre\u017ene servise za dalju infekciju, pri \u010demu se usmjerava na najranjivije ta\u010dke unutar mre\u017ee.<\/p>\n<p class=\"western\">Takvo usmjeravanje na ranjive ta\u010dke dopunjeno je preciznim geografskim ciljanjem, pa se u okviru <i>Operacije RapidRust<\/i> koriste javna <i>API<\/i> okru\u017eenja za izdvajanje spoljne <i>IP<\/i> adrese i geografskih koordinata inficiranog ure\u0111aja. Podaci prikupljeni tokom izvi\u0111anja nakon ugro\u017eavanja poma\u017eu zlonamjernim akterima <i>APT36<\/i> da pove\u017eu mre\u017enu infrastrukturu sa fizi\u010dkim lokacijama, potencijalno otkrivaju\u0107i veoma vrijedne ciljeve u Indiji i Afganistanu.<\/p>\n<p class=\"western\">Otkrivanje tih vrijednih ciljeva usmjerava dalje poku\u0161aje bo\u010dnog kretanja koji se izvr\u0161avaju nakon provjere aktivnosti doma\u0107ina i otvorenih portova, \u0161to odra\u017eava prora\u010dunat pristup za pove\u0107anje nivoa ovla\u0161tenja i \u0161irenje kroz segmentirane mre\u017ee. Dokumentovane radnje u ovoj kampanji isti\u010du prilagodljivost grupe u iskori\u0161tavanju i digitalnih i fizi\u010dkih karakteristika mre\u017ee radi odr\u017eavanja dugoro\u010dnog pristupa.<\/p>\n<p>&nbsp;<\/p>\n<h2 class=\"western\"><span class=\"ez-toc-section\" id=\"APT36_GRUPA\"><\/span><strong><i>APT36 <\/i>GRUPA<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"western\">Grupa <i>APT36<\/i>, poznata i kao <i>Transparent Tribe<\/i>, predstavlja naprednu trajnu prijetnju iz Pakistana \u010dije djelovanje prati dr\u017eavne interese. Od 2013. godine sprovodi sajber \u0161pijuna\u017eu protiv indijskih dr\u017eavnih, vojnih i infrastrukturnih entiteta, uz povremeno ciljanje subjekata u Aziji, Evropi i Sjevernoj Americi.<\/p>\n<p class=\"western\">Takvo regionalno djelovanje podstaklo je prelazak sa klasi\u010dnih kampanja ne\u017eeljenom po\u0161tom na slo\u017eenije metode. Grupa sada iskori\u0161tava geopoliti\u010dke doga\u0111aje i formira la\u017ene vladine portale za distribuciju alata poput <i>Crimson RAT<\/i> radi kra\u0111e pristupnih podataka. Paralelno, grupa <i>APT36<\/i> razvija\u00a0zlonamjerni softver namijenjen razli\u010ditim operativnim sistemima, koriste\u0107i udaljene servise za komunikaciju sa komandnim serverima kako bi odr\u017eala neprekidnu prisutnost izvan prvobitne namjene.<\/p>\n<p class=\"western\">Neprekidna prisutnost direktno slu\u017ei strate\u0161kim ciljevima Pakistana u \u0161pijuniranju indijske odbrane i diplomatije, \u0161to potvr\u0111uju ranije operacije poput <span style=\"color: #000080;\"><u><a href=\"https:\/\/www.seqrite.com\/blog\/operation-honey-trap-apt36-targets-defense-organizations-in-india\/\" target=\"_blank\" rel=\"noopener\"><i>Honey Trap<\/i><\/a><\/u><\/span>. Njihov skup alata obuhvata raznovrsne softvere za daljinski pristup i zlonamjerne module za mobilne ure\u0111aje, uklju\u010duju\u0107i najnovije verzije za <i>Linux<\/i>, \u010dime se dokazuje njihova stalna prilagodljivost i tehni\u010dki napredak.<\/p>\n<p class=\"western\">Ta stalna prilagodljivost \u010dini grupu <i>APT36<\/i> izuzetno otpornom, jer koristi ovla\u0161\u0107ene servise i provjere vremenskih zona radi izbjegavanja otkrivanja. Nedavne operacije nagla\u0161avaju pomak ka \u0161irem anga\u017eovanju sektora uz zadr\u017eavanje osnovnog cilja \u0161pijuna\u017ee, \u0161to je potvr\u0111eno prikupljanjem osjetljivih vojnih i politi\u010dkih podataka, kao i podataka iz internet pregleda\u010da, putem \u0161ifrovanih kanala.<\/p>\n<p>&nbsp;<\/p>\n<h2 class=\"western\"><span class=\"ez-toc-section\" id=\"ZAKLJUCAK\"><\/span><strong>ZAKLJU\u010cAK<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"western\"><i>Operacija RapidRust<\/i> grupe <i>APT36<\/i> otkriva prora\u010dunat operativni ritam, pri \u010demu se naredbe izdaju isklju\u010divo izme\u0111u 4:00 i 11:00 sati po <i>UTC<\/i> vremenu, \u0161to ukazuje na namjerno uskla\u0111ivanje sa vremenskim zonama ciljeva. Ovakvo vremensko odre\u0111enje, u kombinaciji sa aktivno\u0161\u0107u <i>C2<\/i> komunikacije isklju\u010divo tokom radnih dana, nagla\u0161ava strate\u0161ki napor da se izbjegne otkrivanje tokom perioda najintenzivnijeg mre\u017enog nadzora, ostavljaju\u0107i prostor za diskretne metode manipulacije korisnicima.<\/p>\n<p class=\"western\">Upravo ta manipulacija korisnicima ostvaruje se kori\u0161tenjem domena sa <span style=\"color: #000080;\"><u><a href=\"https:\/\/sajberinfo.com\/2024\/03\/18\/typosquatting\/\" target=\"_blank\" rel=\"nofollow noopener\">namjerno pogre\u0161nim nazivima<\/a><\/u><\/span> (eng: <i>typosquatting<\/i>) koji opona\u0161aju indijske informativne portale, ugra\u0111ivanjem zlonamjernih <i>PowerShell<\/i> skripti u prividno autenti\u010dne sadr\u017eaje. Ova taktika ne samo da izmi\u010de provjeri, ve\u0107 i postavlja temelje za dugoro\u010dnu prisutnost kroz odre\u0111enu infrastrukturu, osiguravaju\u0107i stabilnu osnovu za daljnje aktivnosti.<\/p>\n<p class=\"western\">Takva stabilna osnova za daljnje aktivnosti oslanja se na platformu <i>GitHub<\/i> i za <i>C2<\/i> komunikaciju i za izvla\u010denje podataka, \u0161to odra\u017eava \u0161iri trend zlonamjernih aktera koji iskori\u0161tavaju infrastrukturu u oblaku radi odr\u017eivosti. Prethodno odre\u0111eni li\u010dni pristupni tokeni (<i>PAT<\/i>) i \u0161ifrovani protokoli komunikacije pokazuju ravnote\u017eu izme\u0111u operativne efikasnosti i prikrivenosti, \u010dime se smanjuju mre\u017ene anomalije, iako ova strategija istovremeno otkriva odre\u0111ena ograni\u010denja u zrelosti alata.<\/p>\n<p class=\"western\">Ograni\u010denja u zrelosti alata postaju o\u010digledna kroz oslanjanje na odre\u0111ene putanje datoteka i unaprijed pripremljeni zlonamjerni softver, \u0161to ukazuje na ranu fazu razvoja u kojoj komponente poput <i>RUSTYMOVE<\/i> ostaju funkcionalno ograni\u010dene. Ova karakteristika ukazuje na mogu\u0107u evoluciju alata grupe <i>APT36<\/i> tokom vremena, pri \u010demu komponente u ranoj fazi daju prednost bo\u010dnom kretanju u odnosu na napredne metode izbjegavanja otkrivanja, usmjeravaju\u0107i fokus na \u0161irenje unutar mre\u017ee.<\/p>\n<p class=\"western\">Te\u017ei\u0161te na \u0161irenje unutar mre\u017ee direktno se nadovezuje na metodi\u010dne aktivnosti koje slijede nakon uspje\u0161nog prodiranja u sistem, poput mapiranja mre\u017ee i geolokacijskih upita, \u010dime se otkriva sistemati\u010dan pristup \u0161irenju unutar segmentiranih okru\u017eenja. Ispitivanjem portova <i>SMB<\/i> i <i>RPC<\/i>, zlonamjerni akteri <i>APT36<\/i> prepoznaju ranjive sisteme za bo\u010dno kretanje, dok planirani zadaci nazvani tako da opona\u0161aju <i>Microsoft<\/i> servise osiguravaju dugoro\u010dnu prisutnost, \u010dime se zatvara krug izvi\u0111anja i iskori\u0161tavanja.<\/p>\n<p class=\"western\">Zatvaranje tog kruga izvi\u0111anja i iskori\u0161tavanja vidljivo je u kombinaciji sa postepenim izvla\u010denjem datoteka putem alata <i>PSNATCH<\/i> i <i>BASHNATCH<\/i>, \u0161to ilustruje slojevitu strategiju koja objedinjuje izvi\u0111anje, dugoro\u010dnu prisutnost i preuzimanje podataka. Izostanak mre\u017ene komunikacije u alatu <i>RUSTYMOVE<\/i> dodatno nagla\u0161ava modularni dizajn, u kojem komponente rade nezavisno jedna od druge radi smanjenja rizika.<\/p>\n<p>&nbsp;<\/p>\n<h2 class=\"western\"><span class=\"ez-toc-section\" id=\"PREPORUKE\"><\/span><strong>PREPORUKE<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"western\"><i>Operacija RapidRust<\/i> ukazuje na rastu\u0107u slo\u017eenost zlonamjernog softvera i taktike zlonamjernog aktera <i>APT36<\/i>, nagla\u0161avaju\u0107i potrebu za proaktivnim strategijama odbrane. Kori\u0161tenje platforme <i>GitHub<\/i> za komunikaciju sa komandno-kontrolnim serverima, \u0161ifrovano izvla\u010denje podataka i bo\u010dno kretanje putem <i>USB<\/i> ure\u0111aja ukazuje na kriti\u010dne ranjivosti u bezbjednosti krajnjih ta\u010daka i mre\u017ee. Otklanjanje ovih rizika zahtijeva sveobuhvatan pristup prilago\u0111en specifi\u010dnim alatima i pona\u0161anju uo\u010denom tokom <i>Operacije RapidRust<\/i>, u \u010demu mogu pomo\u0107i slede\u0107e preporuke:<\/p>\n<ol>\n<li>\n<p class=\"western\">Organizacije trebaju sprovoditi stalno pra\u0107enje <i>GitHub<\/i> naloga i repozitorijuma radi otkrivanja sumnjivih aktivnosti, poput neo\u010dekivanih izmjena k\u00f4da ili pristupa sa nepoznatih <i>IP<\/i> adresa. Kori\u0161tenje privatnih repozitorijuma od strane zlonamjernih aktera <i>APT36<\/i> za komandno-kontrolnu komunikaciju u <i>Operaciji RapidRust<\/i> \u010dini ovo klju\u010dnom ta\u010dkom za rano otkrivanje.<\/p>\n<\/li>\n<li>\n<p class=\"western\">Redovno pregledati sistemske zakazane zadatke radi uo\u010davanja nepravilnosti, kao \u0161to su zadaci imenovani tako da opona\u0161aju podrazumjevane servise (npr. <i>StandAloneOneDriveUpdater-2626<\/i>). Onemogu\u0107avanje nepotrebnih zadataka i primjena principa najmanjih privilegija mogu umanjiti rizike postojanosti zlonamjernog softvera.<\/p>\n<\/li>\n<li>\n<p class=\"western\">Ograni\u010diti kori\u0161tenje spoljnih prenosivih medija i sprovesti primjenu bijele liste ure\u0111aja. Sposobnost alata <i>RUSTYMOVE<\/i> za \u0161irenje zlonamjernog softvera putem <i>USB<\/i> memorija u <i>O<\/i><i>peraciji RapidRust<\/i> isti\u010de neophodnost kontrola krajnjih ta\u010daka u sprje\u010davanju neovla\u0161tenog prijenosa podataka.<\/p>\n<\/li>\n<li>\n<p class=\"western\">Softveri za otkrivanje i odgovor na prijetnje (eng. <i>Endpoint Detection and Response \u2013 EDR<\/i>) mogu identifikovati i blokirati zlonamjerne procese poput <i>RUSTYMOVE<\/i> i <i>RUSTYSHADE<\/i> u stvarnom vremenu, pru\u017eaju\u0107i uvid u bo\u010dno kretanje i aktivnosti nakon ugro\u017eavanja sistema.<\/p>\n<\/li>\n<li>\n<p class=\"western\">Pratiti neuobi\u010dajene <i>GitHub REST API<\/i> pozive, posebno one koji koriste nestandardne identifikatore korisni\u010dkih agenata poput <i>SmartUploader<\/i>. Ovo mo\u017ee otkriti poku\u0161aje preuzimanja podataka od strane alata <i>PSNATCH<\/i> ili <i>BASHNATCH<\/i>.<\/p>\n<\/li>\n<li>\n<p class=\"western\">Tra\u017eiti periodi\u010dne obrasce komandno-kontrolne komunikacije, poput a\u017euriranja datoteke <i>heartbeat.txt<\/i> u sklopu alata <i>RUSTYSHADE<\/i>, koja se \u010desto de\u0161ava u ta\u010dno odre\u0111enim intervalima ili vremenskim okvirima (npr. 4:00\u201311:00 UTC u <i>O<\/i><i>peraciji RapidRust<\/i>).<\/p>\n<\/li>\n<li>\n<p class=\"western\">Kori\u0161tenje domena koji opona\u0161aju indijske medijske ku\u0107e od strane zlonamjernog aktera <i>APT36<\/i> radi isporuke zlonamjernih <i>PowerShell<\/i> skripti zahtijeva edukaciju korisnika kako bi se izbjeglo klikanje na la\u017ene linkove ili preuzimanje neprovjerenih datoteka.<\/p>\n<\/li>\n<li>\n<p class=\"western\">Uklju\u010diti indikatore ugro\u017eavanja (eng. <i>indicators of compromise \u2013 IOC<\/i>) za <i>RUSTYSHADE<\/i>, <i>PSNATCH<\/i> i <i>BASHNATCH<\/i> u pravila sistema za za\u0161titu od upada (eng. <i>intrusion prevention systems \u2013 <\/i><i>IPS<\/i>) kako bi se blokirao zlonamjerni saobra\u0107aj i preuzimanje datoteka.<\/p>\n<\/li>\n<li>\n<p class=\"western\">Rje\u0161avati ranjivosti i sigurnosne nedostatke u sistemima i aplikacijama koje bi mogli biti iskori\u0161teni od strane alata i tehnika zlonamjernih aktera <i>APT36<\/i>, uklju\u010duju\u0107i kori\u0161tenje zastarjelih ili nesigurnih verzija\/protokola poput <i>SMB<\/i>, kao i zloupotrebu <i>PowerShella<\/i> za bo\u010dno kretanje.<\/p>\n<\/li>\n<li>\n<p class=\"western\">Izolovati kriti\u010dne sisteme i ograni\u010diti bo\u010dno kretanje kroz odgovaraju\u0107u mre\u017enu segmentaciju, \u010dime se smanjuje rizik od mre\u017enog izvi\u0111anja i poku\u0161aja uspostavljanja neovla\u0161tenih <i>SMB<\/i> veza od strane zlonamjernih aktera <i>APT36<\/i>.<\/p>\n<\/li>\n<li>\n<p class=\"western\">Koristiti napredne izvore obavje\u0161tajnih podataka o prijetnjama radi otkrivanja infrastrukture zlonamjernih aktera <i>APT36<\/i>, uklju\u010duju\u0107i domene, <i>IP<\/i> adrese i he\u0161 datoteka povezane sa <i>O<\/i><i>peracijom RapidRust<\/i>.<\/p>\n<\/li>\n<li>\n<p class=\"western\">Simulirati napade kori\u0161tenjem taktika zlonamjernih aktera <i>APT36<\/i>, poput komandno-kontrolne komunikacije putem <i>GitHub<\/i> platforme ili \u0161irenja putem <i>USB<\/i> ure\u0111aja, radi prepoznavanja praznina u mogu\u0107nostima otkrivanja i odgovora.<\/p>\n<\/li>\n<li>\n<p class=\"western\">Uvoditi monitoring integriteta datoteka (eng. <i>file integrity monitoring \u2013 FIM<\/i>) kako bi se pratile promjene na kriti\u010dnim datotekama i direktorijumima radi otkrivanja poku\u0161aja preuzimanja podataka od strane alata <i>PSNATCH<\/i> ili <i>BASHNATCH<\/i>.<\/p>\n<\/li>\n<li>\n<p class=\"western\">Osigurati da se <a href=\"https:\/\/sajberinfo.com\/2020\/11\/02\/rezervna-kopija-i-cuvanje-podataka\/\" target=\"_blank\" rel=\"nofollow noopener\">rezervne kopije<\/a> redovno testiraju i \u010duvaju van mre\u017ee kako bi se sprije\u010dili scenariji sli\u010dni <a href=\"https:\/\/sajberinfo.com\/2026\/06\/03\/ucjenjivacki-softver-uvod-epizoda-1\/\" target=\"_blank\" rel=\"nofollow noopener\">ucjenjiva\u010dkom zlonamjernom softveru<\/a> u kojima bi alati zlonamjernih aktera <i>APT36<\/i> mogli o\u0161tetiti ili \u0161ifrovati podatke.<\/p>\n<\/li>\n<li>\n<p class=\"western\">Proslje\u0111ivati obavje\u0161tajne podatke o alatima i indikatorima <i>O<\/i><i>peracije RapidRust<\/i> kolegama u industriji radi unapre\u0111enja kolektivne odbrane protiv zlonamjernih aktera <i>APT36<\/i>.<\/p>\n<\/li>\n<li>\n<p class=\"western\">Primjenjivati analitiku pona\u0161anja za otkrivanje neobi\u010dnih aktivnosti korisnika, poput neo\u010dekivanog prijenosa datoteka ili izvr\u0161avanja skripti, \u0161to bi moglo ukazivati na aktivnost alata <i>PSNATCH<\/i> ili <i>RUSTYSHADE<\/i>.<\/p>\n<\/li>\n<li>\n<p class=\"western\">Pregledati i a\u017eurirati <a href=\"https:\/\/sajberinfo.com\/2020\/10\/26\/plan-odgovora-na-sajber-prijetnju\/\" target=\"_blank\" rel=\"nofollow noopener\">planove za odgovor na sajber prijetnje<\/a> sa taktikama uo\u010denim tokom <i>O<\/i><i>peracije RapidRust<\/i>, uklju\u010duju\u0107i korake za izolaciju inficiranih sistema, analizu zlonamjernog softvera i obnovu operacija.<\/p>\n<\/li>\n<\/ol>\n<p class=\"western\">Primjenom ovih preporuka, organizacije mogu zna\u010dajno smanjiti svoju izlo\u017eenost prijetnjama istaknutim u <i>O<\/i><i>peraciji RapidRust<\/i> i prilagoditi se evoluiraju\u0107im strategijama zlonamjernih aktera <i>APT36<\/i>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Operacija RapidRust razotkriva da zlonamjerni akter APT36 primjenjuje prikriveni pristup zasnovan na programskom jeziku Rust, oslanjaju\u0107i se na li\u010dne pristupne tokene za GitHub i \u0161ifrovanje za bezbjednu komunikaciju, uz mehanizam \u0161irenja putem USB ure\u0111aja&#46;&#46;&#46;<\/p>","protected":false},"author":1,"featured_media":9563,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[1718,568,3410,1224,4465,999,3789,4468,4464,4469,4466,54,3950,4467,76],"class_list":["post-9557","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-hronike","tag-apt36","tag-bocno-kretanje","tag-cyber-security","tag-data-exfiltration","tag-github-token","tag-malware-campaign","tag-mrezna-odbrana","tag-napredna-prijetnja","tag-operacija-rapidrust","tag-psnatch","tag-rustyshade","tag-sajber-bezbjednost","tag-sajber-spijunaza","tag-usb-sirenje","tag-zlonamjerni-softver"],"_links":{"self":[{"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/posts\/9557","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/comments?post=9557"}],"version-history":[{"count":7,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/posts\/9557\/revisions"}],"predecessor-version":[{"id":9565,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/posts\/9557\/revisions\/9565"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/media\/9563"}],"wp:attachment":[{"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/media?parent=9557"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/categories?post=9557"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/tags?post=9557"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}