物理隔离一直被当成最后一道防线。内网不连互联网,数据不出机房。但APT36这轮行动说明,这道防线可能被一枚U盘绕过。
安全厂商Zscaler在2026年8月识别到这轮活动,并将其归因于与巴基斯坦有关联的威胁组织APT36。行动代号RapidRust,目标指向印度和阿富汗,投放的是一套后门、文件窃取工具,以及一个专门负责U盘传播的组件。
![]()
这套组合的意义在于,它绕开的不是防火墙,而是"断网"这个前提本身。当一枚U盘在受感染的电脑和受限网络之间来回插拔,物理隔离就被这枚U盘架起了一座桥。
一个只干一件事的小工具
这轮传播的核心是一个叫RUSTYMOVE的轻量级Windows程序,用Rust写成。它不负责窃密,也不负责回传,任务只有一个:盯着可移动设备。
一旦装进被感染的电脑,它会持续监视USB、SD卡、MMC和IEEE 1394接口设备,每两秒重新检查一次有没有新介质接入。发现目标后,它往驱动器根目录复制两个文件:一个包含RUSTYSHADE后门的压缩包,以及一个伪装成PDF文档的快捷方式。
研究人员以高置信度判断,用户打开这个快捷方式后,压缩包会被解压并运行其中的后门。至此,一枚U盘完成了从"存储工具"到"投递通道"的身份转换。
RUSTYMOVE还记录驱动器的唯一标识符,避免对同一个设备反复复制文件。它本身没有内置的网络指令通道,也没有隐藏载荷——这种"功能极窄"的设计,恰恰说明它的定位就是扩散,别的什么都不做。
为了不引起注意,APT36还创建了一个登录触发的计划任务,命名为StandAloneOneDriveUpdater-2626,让这个工具看起来像个更新程序。
后门与数据窃取
U盘组件负责把东西送进去,RUSTYSHADE负责进去之后的事。这是一个64位的Rust后门,用攻击者控制的私有GitHub仓库来接收指令、存放窃取的数据。
它的通信经过加密,操作者可以借此下发指令。整套工具链能窃取文档、勘察本地网络,并触达那些完全没有互联网连接的机器。
Zscaler在提供给Cyber Security News的报告中表示,这轮行动混合使用了私有GitHub仓库、云端托管的载荷,以及模仿印度媒体机构的仿冒域名。这些选择让活动流量更容易混进正常的网页访问里。
值得注意的是,这套工具链里没有任何一个环节依赖高深技术。私有仓库、云托管、仿冒域名,都是现成的基础设施;RUSTYMOVE的代码量也不大。真正制造暴露面的,是那个被反复插拔的接口。
为什么隔离环境反而更危险
在需要把机密记录从行政工作站转移到隔离运行系统的办公场景里,这种风险尤其突出。日常的设备交接过程中,一枚未经审查的U盘就足以瓦解整套隔离设计。
这不是孤例。Mustang Panda的SnakeDisk行动中同样出现过U盘传播手法,GoldenJackal的隔离网络攻击也有相关报告。隔离本身从来不是完整的安全保障,它只是把攻击面从网络层挪到了物理层。
对防守方来说,可操作的动作并不复杂:
- 在敏感系统上限制可移动介质的使用
- 只允许经过批准和扫描的设备接入
- 排查异常快捷方式文件、压缩包,以及从公共用户目录运行的计划任务
这三条里,前两条是制度,第三条是排查。而StandAloneOneDriveUpdater-2626这个伪装成更新器的任务名,正是第三条要盯住的那类痕迹——它藏在最不起眼的地方,等着一次登录把它唤醒。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.