🗂 РАЗБОР / ДОСЬЕ | CYBER INTELLIGENCE
ANTINO: КОГДА КОМАНДНЫМ СЕРВЕРОМ ШПИОНСКОГО БЭКДОРА СТАНОВИТСЯ MICROSOFT 365
Обычно при расследовании кибершпионажа аналитик пытается найти инфраструктуру противника:
ДОМЕН → IP → VPS → C2 → MALWARE.
Но что произойдёт, если отдельного подозрительного C2-сервера вообще нет?
30 сентября Cisco Talos раскрыла операцию кибершпионажа UAT-11587, нацеленную на государственные, оборонные, дипломатические, законодательные, исследовательские и общественные организации в Азии. Исследователи обнаружили ранее не описанный Windows-бэкдор Antino, который использует в качестве канала управления обычные сервисы Microsoft 365 — Outlook и OneDrive через Microsoft Graph. Cisco Talos Blog
По данным Talos, активность прослеживается с сентября 2025 года по меньшей мере до июля 2026-го. Исследователи выявили 16 затронутых или выбранных для атаки организационных сред примерно с 350 конечными устройствами в Тайване, Индии, Филиппинах, Камбодже, Пакистане, Таиланде, Мьянме и Сирии. Cyber Security News
И технически это один из наиболее показательных кейсов последних месяцев.
🎣 СНАЧАЛА — ОЧЕНЬ ХОРОШО ПОДГОТОВЛЕННЫЙ ФИШИНГ
UAT-11587 не рассылала случайные документы тысячам пользователей.
Приманки подбирались под интересы конкретных целей:
ИНФОРМАЦИОННАЯ ВОЙНА;
БЕЗОПАСНОСТЬ ИНДО-ТИХООКЕАНСКОГО РЕГИОНА;
ЗАКОНОДАТЕЛЬСТВО;
ТРАНСНАЦИОНАЛЬНЫЕ РЕПРЕССИИ;
ДИПЛОМАТИЧЕСКИЕ МЕРОПРИЯТИЯ;
РЕГИОНАЛЬНАЯ ПОЛИТИКА. Cyber Security News
Особенно интересен приём против исследователей Тайваня.
Письмо визуально имитировало интерфейс предварительного просмотра вложения Gmail.
Пользователь видел привычную карточку документа.
Но это была фактически картинка с внедрённой ссылкой.
ПИСЬМО
↓
«ВЛОЖЕНИЕ GMAIL»
↓
КЛИК
↓
ИНФРАСТРУКТУРА АТАКУЮЩЕГО
↓
МНОГОСТУПЕНЧАТАЯ ЗАГРУЗКА. iThome
Это важный урок социальной инженерии:
ИМИТИРОВАТЬ НУЖНО НЕ БРЕНД.
ИМИТИРОВАТЬ НУЖНО ПРИВЫЧНОЕ ДЕЙСТВИЕ ПОЛЬЗОВАТЕЛЯ.
🧩 ДАЛЬШЕ НАЧИНАЕТСЯ ЦЕПОЧКА
Talos реконструировала многоступенчатую доставку.
Упрощённо:
SPEAR-PHISHING
↓
HTA / WINDOWS SCRIPT
↓
JAVASCRIPT
↓
ЗАШИФРОВАННЫЕ КОМПОНЕНТЫ
↓
.NET-ДЕСЕРИАЛИЗАЦИЯ
↓
DLL SIDELOADING
↓
ANTINO. Cyber Security News
Причём для финальной загрузки использовался легитимный, подписанный Microsoft компонент:
GatherOsState.exe
Рядом помещалась вредоносная:
slc.dll.
В результате:
ПОДПИСАННЫЙ MICROSOFT EXE
↓
загружает
↓
ВРЕДОНОСНУЮ DLL
↓
запускается
↓
ANTINO.
Опять тот же принцип, который всё чаще встречается в серьёзных операциях:
ЛЕГИТИМНЫЙ ПРОЦЕСС ≠ ЛЕГИТИМНАЯ АКТИВНОСТЬ. Cyber Security News
🦠 ЧТО УМЕЕТ ANTINO
Бэкдор написан на Rust.
Talos обнаружила несколько его поколений и варианты в виде EXE и DLL.
Функциональность включает:
СБОР ИНФОРМАЦИИ О СИСТЕМЕ;
ПЕРЕЧИСЛЕНИЕ ФАЙЛОВ;
ЗАПУСК CMD;
ЗАПУСК POWERSHELL;
ЗАГРУЗКУ И ВЫГРУЗКУ ФАЙЛОВ;
ЗАПУСК ДОПОЛНИТЕЛЬНЫХ ПРОГРАММ;
ВЫПОЛНЕНИЕ SHELLCODE В ПАМЯТИ;
ЗАКРЕПЛЕНИЕ ЧЕРЕЗ REGISTRY RUN. Cyber Security News
Но самая интересная часть начинается дальше.
☁️ C2, КОТОРЫЙ ВЫ УЖЕ РАЗРЕШИЛИ
Обычный malware:
ЖЕРТВА
↓
evil-domain[.]com
↓
C2.
SOC видит неизвестный домен.
DNS-security может его заблокировать.
Proxy может вызвать тревогу.
Threat Intelligence может найти инфраструктуру.
Antino использует другую модель:
ЗАРАЖЁННЫЙ КОМПЬЮТЕР
↓
MICROSOFT GRAPH
↓
OUTLOOK
ONEDRIVE
↓
ОПЕРАТОР. Matrice Digitale
С точки зрения сетевого периметра компьютер обращается к инфраструктуре Microsoft.
То есть потенциально наблюдаем:
MALWARE → ЛЕГИТИМНОЕ ОБЛАКО.
📬 OUTLOOK КАК КОМАНДНЫЙ КАНАЛ
По данным Talos, Antino использует Outlook для получения заданий.
Бэкдор периодически проверяет контролируемый оператором почтовый ящик.
Исследователи наблюдали polling примерно каждые 10 секунд. NEXSIGHT CYBER WIRE
Упрощённо:
ОПЕРАТОР
↓
создаёт сообщение
↓
OUTLOOK
↓
MICROSOFT GRAPH
↓
Antino читает сообщение
↓
КОМАНДА
↓
ВЫПОЛНЕНИЕ НА КОМПЬЮТЕРЕ.
Почтовый ящик превращается в своеобразный dead drop.
ANTINO: КОГДА КОМАНДНЫМ СЕРВЕРОМ ШПИОНСКОГО БЭКДОРА СТАНОВИТСЯ MICROSOFT 365
Обычно при расследовании кибершпионажа аналитик пытается найти инфраструктуру противника:
ДОМЕН → IP → VPS → C2 → MALWARE.
Но что произойдёт, если отдельного подозрительного C2-сервера вообще нет?
30 сентября Cisco Talos раскрыла операцию кибершпионажа UAT-11587, нацеленную на государственные, оборонные, дипломатические, законодательные, исследовательские и общественные организации в Азии. Исследователи обнаружили ранее не описанный Windows-бэкдор Antino, который использует в качестве канала управления обычные сервисы Microsoft 365 — Outlook и OneDrive через Microsoft Graph. Cisco Talos Blog
По данным Talos, активность прослеживается с сентября 2025 года по меньшей мере до июля 2026-го. Исследователи выявили 16 затронутых или выбранных для атаки организационных сред примерно с 350 конечными устройствами в Тайване, Индии, Филиппинах, Камбодже, Пакистане, Таиланде, Мьянме и Сирии. Cyber Security News
И технически это один из наиболее показательных кейсов последних месяцев.
🎣 СНАЧАЛА — ОЧЕНЬ ХОРОШО ПОДГОТОВЛЕННЫЙ ФИШИНГ
UAT-11587 не рассылала случайные документы тысячам пользователей.
Приманки подбирались под интересы конкретных целей:
ИНФОРМАЦИОННАЯ ВОЙНА;
БЕЗОПАСНОСТЬ ИНДО-ТИХООКЕАНСКОГО РЕГИОНА;
ЗАКОНОДАТЕЛЬСТВО;
ТРАНСНАЦИОНАЛЬНЫЕ РЕПРЕССИИ;
ДИПЛОМАТИЧЕСКИЕ МЕРОПРИЯТИЯ;
РЕГИОНАЛЬНАЯ ПОЛИТИКА. Cyber Security News
Особенно интересен приём против исследователей Тайваня.
Письмо визуально имитировало интерфейс предварительного просмотра вложения Gmail.
Пользователь видел привычную карточку документа.
Но это была фактически картинка с внедрённой ссылкой.
ПИСЬМО
↓
«ВЛОЖЕНИЕ GMAIL»
↓
КЛИК
↓
ИНФРАСТРУКТУРА АТАКУЮЩЕГО
↓
МНОГОСТУПЕНЧАТАЯ ЗАГРУЗКА. iThome
Это важный урок социальной инженерии:
ИМИТИРОВАТЬ НУЖНО НЕ БРЕНД.
ИМИТИРОВАТЬ НУЖНО ПРИВЫЧНОЕ ДЕЙСТВИЕ ПОЛЬЗОВАТЕЛЯ.
🧩 ДАЛЬШЕ НАЧИНАЕТСЯ ЦЕПОЧКА
Talos реконструировала многоступенчатую доставку.
Упрощённо:
SPEAR-PHISHING
↓
HTA / WINDOWS SCRIPT
↓
JAVASCRIPT
↓
ЗАШИФРОВАННЫЕ КОМПОНЕНТЫ
↓
.NET-ДЕСЕРИАЛИЗАЦИЯ
↓
DLL SIDELOADING
↓
ANTINO. Cyber Security News
Причём для финальной загрузки использовался легитимный, подписанный Microsoft компонент:
GatherOsState.exe
Рядом помещалась вредоносная:
slc.dll.
В результате:
ПОДПИСАННЫЙ MICROSOFT EXE
↓
загружает
↓
ВРЕДОНОСНУЮ DLL
↓
запускается
↓
ANTINO.
Опять тот же принцип, который всё чаще встречается в серьёзных операциях:
ЛЕГИТИМНЫЙ ПРОЦЕСС ≠ ЛЕГИТИМНАЯ АКТИВНОСТЬ. Cyber Security News
🦠 ЧТО УМЕЕТ ANTINO
Бэкдор написан на Rust.
Talos обнаружила несколько его поколений и варианты в виде EXE и DLL.
Функциональность включает:
СБОР ИНФОРМАЦИИ О СИСТЕМЕ;
ПЕРЕЧИСЛЕНИЕ ФАЙЛОВ;
ЗАПУСК CMD;
ЗАПУСК POWERSHELL;
ЗАГРУЗКУ И ВЫГРУЗКУ ФАЙЛОВ;
ЗАПУСК ДОПОЛНИТЕЛЬНЫХ ПРОГРАММ;
ВЫПОЛНЕНИЕ SHELLCODE В ПАМЯТИ;
ЗАКРЕПЛЕНИЕ ЧЕРЕЗ REGISTRY RUN. Cyber Security News
Но самая интересная часть начинается дальше.
☁️ C2, КОТОРЫЙ ВЫ УЖЕ РАЗРЕШИЛИ
Обычный malware:
ЖЕРТВА
↓
evil-domain[.]com
↓
C2.
SOC видит неизвестный домен.
DNS-security может его заблокировать.
Proxy может вызвать тревогу.
Threat Intelligence может найти инфраструктуру.
Antino использует другую модель:
ЗАРАЖЁННЫЙ КОМПЬЮТЕР
↓
MICROSOFT GRAPH
↓
OUTLOOK
ONEDRIVE
↓
ОПЕРАТОР. Matrice Digitale
С точки зрения сетевого периметра компьютер обращается к инфраструктуре Microsoft.
То есть потенциально наблюдаем:
MALWARE → ЛЕГИТИМНОЕ ОБЛАКО.
📬 OUTLOOK КАК КОМАНДНЫЙ КАНАЛ
По данным Talos, Antino использует Outlook для получения заданий.
Бэкдор периодически проверяет контролируемый оператором почтовый ящик.
Исследователи наблюдали polling примерно каждые 10 секунд. NEXSIGHT CYBER WIRE
Упрощённо:
ОПЕРАТОР
↓
создаёт сообщение
↓
OUTLOOK
↓
MICROSOFT GRAPH
↓
Antino читает сообщение
↓
КОМАНДА
↓
ВЫПОЛНЕНИЕ НА КОМПЬЮТЕРЕ.
Почтовый ящик превращается в своеобразный dead drop.