APT36의 RapidRust 캠페인이란? Rust 백도어의 위협 분석

Transparent Tribe(APT36)가 이번 RapidRust 캠페인에서 Rust 언어를 선택하고 GitHub를 C2로 활용한 이유는 두 가지입니다. 하나는 Rust의 효율적인 시스템 제어 능력이고, 다른 하나는 GitHub REST API로 통신하면 정상적인 트래픽으로 위장되어 보안 솔루션의 탐지를 회피하면서 명령 및 제어 채널을 안정적으로 확보할 수 있다는 점입니다.

Operation RapidRust 개요 및 공격 대상

파키스탄 연계로 추적되는 APT 그룹인 Transparent Tribe는 APT36 또는 Earth Karkaddan이라는 별칭으로도 알려져 있습니다. 이 그룹은 최근 ‘RapidRust’로 명명된 캠페인에서 인도와 아프가니스탄의 정부 및 국방 기관을 정밀하게 겨냥해 새로운 Rust 기반 백도어인 RUSTYSHADE를 배포했습니다.

이 캠페인의 포스트컴프로마이트(Post-compromise) 활동은 주로 2026년 8월 20일부터 9월 1일 사이에 집중적으로 관측됐습니다.

RUSTYSHADE 백도어의 기술적 특징 및 C2 구조

RUSTYSHADE는 Rust 언어로 작성된 64비트 Windows용 백도어입니다.

C2 통신 체계 및 인증 방식

RUSTYSHADE의 가장 큰 특징은 사설 GitHub 저장소를 명령 및 제어(C2) 채널로 쓴다는 점입니다.

  1. REST API 활용: 일반적인 C2 서버 대신 GitHub REST API로 명령을 수신하고 데이터를 전송합니다.
  2. 인증 토큰 하드코딩: 바이너리 안에는 GitHub Personal Access Token(PAT)이 평문으로 하드코딩되어 있는데, 이 토큰으로 공격자의 사설 저장소에 인증합니다.
  3. 암호화 적용: 통신 보안을 위해 AES-256-GCM 암호화가 적용됐고, 암호화된 메시지는 Base64 인코딩 전 ‘HCENC1:’이라는 접두사를 붙입니다.

실행 및 지속성 확보 메커니즘

공격자는 시스템 내에서 권한을 유지하고 추가 페이로드를 실행하기 위해 다음 기법을 사용했습니다.

  • 원격 실행 패턴: conhost.exe --headlessPowerShell -EncodedCommand를 조합해 다음 단계의 페이로드를 몰래 실행하는 패턴이 확인되었습니다.
  • 예약 작업 등록: 지속성 확보를 위해 StandAloneOneDriveUpdater-2626이나 MicrosoftEdgeUpdateTaskUserS-*처럼 정상적인 Microsoft 업데이트 프로세스로 위장한 작업 이름을 사용했습니다.

RUSTYMOVE 및 PSNATCH/BASHNATCH 도구 분석

RUSTYSHADE 외에도 공격자는 목적에 맞게 최적화된 다양한 보조 도구를 함께 운용했습니다.

전파 도구: RUSTYMOVE

RUSTYMOVE는 RUSTYSHADE의 확산을 돕는 Rust 기반 Windows 도구입니다. 이 도구는 시스템에 연결된 USB 드라이브, SD 카드, MMC 장치, 그 밖의 외부 저장 매체를 지속적으로 검색해 감염된 시스템에서 다른 매체로 악성코드를 퍼뜨리는 역할을 합니다.

정보 탈취 도구: PSNATCH 및 BASHNATCH

데이터 수집에 쓰인 파일 스틸러는 OS 환경에 따라 나눠 배포되었습니다.

  • PSNATCH: PowerShell 기반 파일 스틸러로, 공격자가 통제하는 GitHub Gist에서 가져와 실행됩니다.
  • BASHNATCH: PSNATCH와 유사한 기능을 하는 Linux 변종으로, 리눅스 환경의 데이터 수집을 맡습니다.

초기 침투 경로 및 타이포스쿼트 도메인 활용

Transparent Tribe는 사회공학 기법과 인프라 위장으로 초기 침투를 시도했습니다.

  1. 타이포스쿼트 도메인 사용: 인도 주요 언론사인 The Print와 India Today를 사칭한 indiatodays[.]org, theprints[.]org 등의 타이포스쿼트 도메인을 운영해 피해자를 유인했습니다.
  2. 클라우드 스토리지 활용: B2 클라우드 스토리지(f005.backblazeb2[.]com)에 DriverInstaller.zip이라는 압축 파일을 업로드했습니다.
  3. 페이로드 배포: PowerShell의 wget 명령어로 이 압축 파일을 다운로드하게 해 RUSTYSHADE 백도어를 최종적으로 배포했습니다.

주요 침해 지표(IoC) 요약

보안 운영자는 아래 IoC를 기준으로 네트워크와 엔드포인트 로그를 점검하면 침해 여부를 확인할 수 있습니다.

구분 상세 값 비고
파일명 DriverInstaller.zip RUSTYSHADE 포함 압축 파일
SHA-256 52d07b3ef0c5f27d082551d51027de452682e1fbd5bb38a897ea4b31bd387523 DriverInstaller.zip 해시
C2 도메인/URL f005.backblazeb2[.]com, indiatodays[.]org, theprints[.]org 배포 및 사칭 도메인
예약 작업명 StandAloneOneDriveUpdater-2626, MicrosoftEdgeUpdateTaskUserS-* 지속성 확보 수단

댓글 남기기