Outlook вместо сервера. Китайский кластер UAT-11587 взломал около 350 компьютеров в Азии

leer en español

2205
Outlook вместо сервера. Китайский кластер UAT-11587 взломал около 350 компьютеров в Азии

Новый Antino превратил легитимные сервисы Microsoft в инфраструктуру для скрытой разведки.

image

Около 350 компьютеров в государственных и политических организациях Азии оказались заражены новым бэкдором Antino. Связанный с Китаем кластер UAT-11587 использовал Outlook и OneDrive как канал управления, маскируя вредоносный трафик под обычную работу Microsoft 365.

Cisco Talos наблюдает кампанию как минимум с сентября 2025 года. Атаки затронули организации в восьми странах, включая Тайвань, Индию, Филиппины, Пакистан и Таиланд. Среди целей были оборонные и дипломатические ведомства, парламенты, пограничные службы, университеты и аналитические центры.

В одной из цепочек атака начиналась с фишингового письма. Жертву перенаправляли через Cloudflare Pages, после чего заражение проходило в несколько этапов и завершалось загрузкой Antino через DLL Sideloading.

Antino написан на Rust и работает в Windows. Бэкдор собирает сведения о компьютере, запускает команды, передаёт файлы и выполняет код в памяти. Для связи с операторами вредонос использует Microsoft Graph. Outlook принимает команды, а OneDrive служит для обмена файлами и данными о заражённой системе.

Talos связывает кампанию с китайским кластером угроз с высокой уверенностью, но не называет конкретное государственное ведомство. На связь с Китаем указывают метаданные на упрощённом китайском, временная зона UTC+8, используемая инфраструктура и выбор целей.

Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com↗️
АО «Позитив Текнолоджиз»