TGStat
TGStat
Qidiruv uchun matnni kiriting
Ilg‘or kanal qidiruvi
  • flag Uzbek
    Sayt tili
    flag Russian flag English flag Uzbek
  • Saytga kirish
  • Katalog
    Kanal va guruhlar katalogi Hududiy to‘plamlar Tematik to‘plamlar Платные каналы Kanallar qidiruvi
    Kanal/guruh qo‘shish
  • Reytinglar
    Kanallar reytingi Guruhlar reytingi Postlar reytingi
    Brendlar va shaxslar reytingi
  • Analitika
  • Postlarda qidiruv
  • Telegram'ni kuzatish
  • Targ‘ibot
    Yandex Business orqali reklama TGStat Agency orqali kanallarda reklama TGStat.ru saytida reklama
Cyber_Intelligence | Кибер_Разведка

1 Oct, 22:14

Telegram'da ochish Ulashish Shikoyat qilish

🗂 РАЗБОР / ДОСЬЕ | CYBER INTELLIGENCE
ANTINO: КОГДА КОМАНДНЫМ СЕРВЕРОМ ШПИОНСКОГО БЭКДОРА СТАНОВИТСЯ MICROSOFT 365
Обычно при расследовании кибершпионажа аналитик пытается найти инфраструктуру противника:
ДОМЕН → IP → VPS → C2 → MALWARE.
Но что произойдёт, если отдельного подозрительного C2-сервера вообще нет?
30 сентября Cisco Talos раскрыла операцию кибершпионажа UAT-11587, нацеленную на государственные, оборонные, дипломатические, законодательные, исследовательские и общественные организации в Азии. Исследователи обнаружили ранее не описанный Windows-бэкдор Antino, который использует в качестве канала управления обычные сервисы Microsoft 365 — Outlook и OneDrive через Microsoft Graph. Cisco Talos Blog
По данным Talos, активность прослеживается с сентября 2025 года по меньшей мере до июля 2026-го. Исследователи выявили 16 затронутых или выбранных для атаки организационных сред примерно с 350 конечными устройствами в Тайване, Индии, Филиппинах, Камбодже, Пакистане, Таиланде, Мьянме и Сирии. Cyber Security News
И технически это один из наиболее показательных кейсов последних месяцев.
🎣 СНАЧАЛА — ОЧЕНЬ ХОРОШО ПОДГОТОВЛЕННЫЙ ФИШИНГ
UAT-11587 не рассылала случайные документы тысячам пользователей.
Приманки подбирались под интересы конкретных целей:
ИНФОРМАЦИОННАЯ ВОЙНА;
БЕЗОПАСНОСТЬ ИНДО-ТИХООКЕАНСКОГО РЕГИОНА;
ЗАКОНОДАТЕЛЬСТВО;
ТРАНСНАЦИОНАЛЬНЫЕ РЕПРЕССИИ;
ДИПЛОМАТИЧЕСКИЕ МЕРОПРИЯТИЯ;
РЕГИОНАЛЬНАЯ ПОЛИТИКА. Cyber Security News
Особенно интересен приём против исследователей Тайваня.
Письмо визуально имитировало интерфейс предварительного просмотра вложения Gmail.
Пользователь видел привычную карточку документа.
Но это была фактически картинка с внедрённой ссылкой.
ПИСЬМО
↓
«ВЛОЖЕНИЕ GMAIL»
↓
КЛИК
↓
ИНФРАСТРУКТУРА АТАКУЮЩЕГО
↓
МНОГОСТУПЕНЧАТАЯ ЗАГРУЗКА. iThome
Это важный урок социальной инженерии:
ИМИТИРОВАТЬ НУЖНО НЕ БРЕНД.
ИМИТИРОВАТЬ НУЖНО ПРИВЫЧНОЕ ДЕЙСТВИЕ ПОЛЬЗОВАТЕЛЯ.
🧩 ДАЛЬШЕ НАЧИНАЕТСЯ ЦЕПОЧКА
Talos реконструировала многоступенчатую доставку.
Упрощённо:
SPEAR-PHISHING
↓
HTA / WINDOWS SCRIPT
↓
JAVASCRIPT
↓
ЗАШИФРОВАННЫЕ КОМПОНЕНТЫ
↓
.NET-ДЕСЕРИАЛИЗАЦИЯ
↓
DLL SIDELOADING
↓
ANTINO. Cyber Security News
Причём для финальной загрузки использовался легитимный, подписанный Microsoft компонент:
GatherOsState.exe
Рядом помещалась вредоносная:
slc.dll.
В результате:
ПОДПИСАННЫЙ MICROSOFT EXE
↓
загружает
↓
ВРЕДОНОСНУЮ DLL
↓
запускается
↓
ANTINO.
Опять тот же принцип, который всё чаще встречается в серьёзных операциях:
ЛЕГИТИМНЫЙ ПРОЦЕСС ≠ ЛЕГИТИМНАЯ АКТИВНОСТЬ. Cyber Security News
🦠 ЧТО УМЕЕТ ANTINO
Бэкдор написан на Rust.
Talos обнаружила несколько его поколений и варианты в виде EXE и DLL.
Функциональность включает:
СБОР ИНФОРМАЦИИ О СИСТЕМЕ;
ПЕРЕЧИСЛЕНИЕ ФАЙЛОВ;
ЗАПУСК CMD;
ЗАПУСК POWERSHELL;
ЗАГРУЗКУ И ВЫГРУЗКУ ФАЙЛОВ;
ЗАПУСК ДОПОЛНИТЕЛЬНЫХ ПРОГРАММ;
ВЫПОЛНЕНИЕ SHELLCODE В ПАМЯТИ;
ЗАКРЕПЛЕНИЕ ЧЕРЕЗ REGISTRY RUN. Cyber Security News
Но самая интересная часть начинается дальше.
☁️ C2, КОТОРЫЙ ВЫ УЖЕ РАЗРЕШИЛИ
Обычный malware:
ЖЕРТВА
↓
evil-domain[.]com
↓
C2.
SOC видит неизвестный домен.
DNS-security может его заблокировать.
Proxy может вызвать тревогу.
Threat Intelligence может найти инфраструктуру.
Antino использует другую модель:
ЗАРАЖЁННЫЙ КОМПЬЮТЕР
↓
MICROSOFT GRAPH
↓
OUTLOOK
ONEDRIVE
↓
ОПЕРАТОР. Matrice Digitale
С точки зрения сетевого периметра компьютер обращается к инфраструктуре Microsoft.
То есть потенциально наблюдаем:
MALWARE → ЛЕГИТИМНОЕ ОБЛАКО.
📬 OUTLOOK КАК КОМАНДНЫЙ КАНАЛ
По данным Talos, Antino использует Outlook для получения заданий.
Бэкдор периодически проверяет контролируемый оператором почтовый ящик.
Исследователи наблюдали polling примерно каждые 10 секунд. NEXSIGHT CYBER WIRE
Упрощённо:
ОПЕРАТОР
↓
создаёт сообщение
↓
OUTLOOK
↓
MICROSOFT GRAPH
↓
Antino читает сообщение
↓
КОМАНДА
↓
ВЫПОЛНЕНИЕ НА КОМПЬЮТЕРЕ.
Почтовый ящик превращается в своеобразный dead drop.

1.2k 0 1 4
Katalog
Kanal va guruhlar katalogi Kanallar to‘plamlari Kanallar qidiruvi Kanal/guruh qo‘shish
Reytinglar
Telegram-kanallar reytingi Telegram-guruhlar reytingi Postlar reytingi Brendlar va shaxslar reytingi
API
Statistika API'si Postlar qidiruvi API'si API Callback
Kanallarimiz
@TGStat @TGStat_Chat @telepulse @TGStatAPI
O‘qish
Академия TGStat Telegram tadqiqoti 2019 Telegram tadqiqoti 2021 Telegram tadqiqoti 2023
Kontaktlar
Справочный центр Qo‘llab-quvvatlash Email Vakansiyalar
Har xil narsalar
Foydalanuvchi shartnomasi Maxfiylik siyosati Ommaviy oferta
Botlarimiz
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot