🔥 この記事の詳細
2026-09-18 更新
B
今週中

パキスタン系の脅威アクターTransparent Tribe(APT36)が、インドおよびアフガニスタンの政府・国防機関を標的とした新しいサイバー攻撃キャンペー…

脆弱性🌐 英語ソース📰 3記事🌐 2 countries
🇺🇸 US (2) · 🇬🇧 UK
🖥️ 製品GitHub
📅 2026-09-18📰 hackernews
📌 一言でいうと
パキスタン系の脅威アクターTransparent Tribe(APT36)が、インドおよびアフガニスタンの政府・国防機関を標的とした新しいサイバー攻撃キャンペーン「Operation RapidRust」を展開しています。この攻撃では、Rust言語で開発された新しいバックドア(RUSTYSHADE、RUSTYMOVE等)が使用されており、C2通信にGitHubのプライベートリポジトリを悪用するのが特徴です。また、以前にはアフガニスタンの通信事業者などを標的としたPATCHCORDバックドアによる攻撃も確認されています。
🔍該当判定
  • インドまたはアフガニスタンの政府機関・国防関連組織と取引がある
  • アフガニスタンの通信事業者または南アジアの重要インフラ組織として運営している
  • 社内でRust言語で開発された未知のツール(RUSTYSHADE, RUSTYMOVE等)が検知された
  • GitHubのプライベートリポジトリをC2サーバー(外部指令サーバー)として利用する不審な通信がある
上記いずれにも該当しない → 静観でOK
✅該当時の対応
GitHubなどのパブリッククラウドサービスへの不審な通信を監視し、Rustで記述された未知のバイナリの実行を検知・ブロックする体制を構築してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Transparent Tribeによる新キャンペーン「Operation RapidRust」について

お疲れさまです。Transparent Tribe (APT36) による新たな攻撃キャンペーンに関する情報共有です。

■ 概要
パキスタン系のAPTグループが、Rust言語で作成された新ツール(RUSTYSHADE, RUSTYMOVE等)を用いてインド・アフガニスタンの政府・国防機関を標的とした攻撃を行っています。特筆すべき点として、C2通信にGitHubのプライベートリポジトリを悪用しており、通常のトラフィックに紛れ込ませる手法が取られています。

■ 影響範囲
- 主にインドおよびアフガニスタンの政府・国防・通信セクター

■ 対応手順
1. ネットワークログにおいて、GitHub (github.com) への不自然な通信パターン(定期的かつ少量のデータ転送など)がないか確認してください。
2. エンドポイントにおいて、署名のないRust製バイナリの実行を監視してください。
3. 組織内の資産が標的となる可能性が高い場合は、EDR等の検知ルールを更新してください。

■ 参考情報
- Zscaler ThreatLabz Technical Report

対応優先度: 中
対応期限: 随時
Subject: [Intel] New Campaign 'Operation RapidRust' by Transparent Tribe

Dear Team,

We are sharing intelligence regarding a new campaign by the Pakistan-aligned threat actor Transparent Tribe (APT36).

■ Overview
The group is targeting government and defense entities in India and Afghanistan using a set of new Rust-based tools (RUSTYSHADE, RUSTYMOVE, PSNATCH, and BASHNATCH). A key characteristic of this operation is the use of private GitHub repositories for Command and Control (C2) infrastructure to evade detection.

■ Scope
- Government, Defense, and Telecom sectors in India and Afghanistan.

■ Recommended Actions
1. Monitor network traffic for anomalous patterns directed toward github.com that may indicate C2 activity.
2. Implement monitoring for the execution of unsigned Rust-based binaries on critical endpoints.
3. Update EDR/SIEM detection rules to identify the TTPs associated with Operation RapidRust.

■ Reference
- Zscaler ThreatLabz Technical Report

Priority: Medium
Deadline: Ongoing