Китайская группировка UAT-11587 использует бэкдор Antino для атак на азиатские госструктуры
Китайская группировка UAT-11587 доставляет бэкдор Antino через фишинг
Cisco Talos выявила активность группировки UAT-11587, нацеленную на государственные и политические организации в Азии. Атакующие использовали ранее неизвестный бэкдор Antino. Первые признаки активности UAT-11587 зафиксировали в сентябре 2025 года. К июлю 2026 года Talos обнаружила как минимум 16 затронутых или целевых институциональных сред в восьми азиатских странах. Бэкдор Antino, скомпилированный на Rust, поддерживает сбор информации о хосте, выполнение команд оболочки и PowerShell, передачу файлов, загрузку шеллкода в памяти и обеспечение персистентности. Канал управления и контроля бэкдора работает исключительно через Microsoft 365, используя Microsoft Graph для взаимодействия с Outlook и OneDrive. Группировка полагалась на инфраструктуру Cloudflare для доставки, отслеживания выполнения и размещения полезной нагрузки. Talos с высокой степенью уверенности относит UAT-11587 к группе, связанной с Китаем, основываясь на индикаторах разработки, подготовке среды и таргетинге.
Атака использует фишинг и бэкдор с управлением через Microsoft 365
Атака начиналась с целевых фишинговых писем с тщательно подготовленными документами-приманками. Одно из писем имитировало интерфейс вложений Gmail, направляя жертву в многоступенчатую цепочку заражения, размещенную в облаке. Злоумышленники использовали инфраструктуру Cloudflare для доставки вредоносного ПО. Бэкдор Antino, написанный на Rust, использует приложения Microsoft 365 для связи. Он применяет объекты Outlook и OneDrive в качестве каналов для обмена данными, избегая использования выделенного сервера управления. Вредоносное ПО собирает информацию о системе, выполняет команды и загружает другой код в память. Для повышения доверия письма имитировали отправителей, используя уязвимость в настройках SPF и DMARC. Злоумышленники также клонировали виджет предварительного просмотра вложений Gmail, встраивая в тело письма HTML-код со ссылкой на вредоносный файл. Документы-приманки были адаптированы под конкретные организации и регионы, например, материалы по информационной войне для Тайваня или отчеты по Индо-Тихоокеанскому региону для других стран Азии. В метаданных документов обнаружены теги языка zh-CN и автор "не определено" на упрощенном китайском языке, а также временные метки с смещением +08:00, что указывает на китайскую среду разработки. В артефактах Antino найдены пути к реестрам Cargo с упоминанием rsproxy.cn, зеркала пакетов Rust, используемого в материковом Китае. Также обнаружен JavaScript-загрузчик, ссылающийся на CloudFront-дистрибутив, ранее замеченный в активности китайской группы UNC6384.
Атака нацелена на государственные и политические организации Азии
Группировка UAT-11587 нацеливалась на организации государственного сектора и связанные с национальной безопасностью структуры в Азии. К июлю 2026 года Talos выявила как минимум 10 подтвержденных и пять предположительно затронутых институциональных сред, а также одну дополнительную цель. Расследование выявило около 350 скомпрометированных конечных точек в восьми странах. Целевыми секторами были оборона, вооруженные силы, национальная безопасность, исполнительная власть, центральная государственная администрация, внешняя политика, дипломатические службы, юстиция, правоохранительные органы, пограничный контроль, внутренние службы безопасности, законодательные и парламентские учреждения, государственные ИТ-службы, университеты, исследовательские институты, организации гражданского общества, занимающиеся правами человека и общественной политикой. По оценкам Talos, группировка проводит операцию по сбору разведывательной информации. Среди стран, где были обнаружены или предположительно находились цели, — Тайвань, Индия, Филиппины, Камбоджа, Пакистан, Таиланд, Мьянма и Сирия. Активность UAT-11587 наблюдалась с сентября 2025 по июль 2026 года. Кампании использовали приманки, связанные с Филиппинами, Тайванем, а также более общие темы, касающиеся политики и геополитики. Наибольшая волна активности зафиксирована 8-9 июня, когда было обнаружено около 57 новых конечных точек, связанных с Индией.
Обновлять ПО и использовать многофакторную аутентификацию
Хотя в предоставленном тексте нет прямых рекомендаций по действиям для пользователей, на основе описания атаки можно сделать вывод о необходимости применения стандартных мер кибербезопасности. Важно обновлять программное обеспечение до последних версий, чтобы устранить известные уязвимости. Следует проявлять осторожность при открытии вложений и переходе по ссылкам в электронных письмах, особенно если отправитель неизвестен или вызывает подозрения. Использование многофакторной аутентификации (MFA) для доступа к учетным записям, особенно в облачных сервисах, таких как Microsoft 365, значительно повышает безопасность. Необходимо настроить политики безопасности электронной почты, включая SPF, DKIM и DMARC, для защиты от спуфинга отправителей. Регулярное резервное копирование данных и наличие плана восстановления помогут минимизировать ущерб в случае успешной атаки.
Опубликовано в канале 30 сентября, 14:38
Каждый материал сайта выходит в канале в тот же момент.
Источник: Cisco Talos