TGStat
TGStat
Qidiruv uchun matnni kiriting
Ilg‘or kanal qidiruvi
  • flag Uzbek
    Sayt tili
    flag Russian flag English flag Uzbek
  • Saytga kirish
  • Katalog
    Kanal va guruhlar katalogi Hududiy to‘plamlar Tematik to‘plamlar Платные каналы Kanallar qidiruvi
    Kanal/guruh qo‘shish
  • Reytinglar
    Kanallar reytingi Guruhlar reytingi Postlar reytingi
    Brendlar va shaxslar reytingi
  • Analitika
  • Postlarda qidiruv
  • Telegram'ni kuzatish
  • Targ‘ibot
    Yandex Business orqali reklama TGStat Agency orqali kanallarda reklama TGStat.ru saytida reklama
Cyber_Intelligence | Кибер_Разведка

1 Oct, 22:15

Telegram'da ochish Ulashish Shikoyat qilish

📁 ONEDRIVE КАК КАНАЛ ОБМЕНА
OneDrive выполняет другую функцию.
Antino может размещать там данные о заражённой системе и обмениваться файлами.
В более поздних версиях исследователи наблюдали heartbeat примерно раз в минуту.
Он мог содержать:
ИДЕНТИФИКАТОР СЕССИИ;
ВРЕМЯ;
СТАТУС;
ИМЯ КОМПЬЮТЕРА;
ИМЯ ПОЛЬЗОВАТЕЛЯ;
ПЛАТФОРМУ;
КОД КАМПАНИИ. NEXSIGHT CYBER WIRE
Получается:
OUTLOOK = КОМАНДЫ
ONEDRIVE = СОСТОЯНИЕ + ФАЙЛЫ.
А посредником выступает:
MICROSOFT GRAPH.
🧠 ПОЧЕМУ ЭТО СЕРЬЁЗНАЯ ПРОБЛЕМА ДЛЯ SOC
Представим правило:
«Блокировать соединения с неизвестными C2-доменами».

Antino отвечает:
C2-ДОМЕНА НЕТ.
Другой подход:
«Блокировать неизвестные облачные сервисы».

Antino отвечает:
MICROSOFT 365 УЖЕ РАЗРЕШЁН.
Ещё вариант:
«Искать подозрительный TLS-сертификат».

Antino отвечает:
TLS ЗАВЕРШАЕТСЯ НА MICROSOFT.
Именно поэтому традиционный IOC-подход начинает терять эффективность.
🔎 ЧТО ИСКАТЬ ВМЕСТО IP
При использовании SaaS как C2 объект анализа меняется.
Необходимо спрашивать:
КАКОЙ ПРОЦЕСС ОБРАЩАЕТСЯ К MICROSOFT GRAPH?
↓
КАКОЙ OAuth-КЛИЕНТ ИСПОЛЬЗУЕТСЯ?
↓
К КАКОМУ TENANT ОН ОТНОСИТСЯ?
↓
КАКИЕ РАЗРЕШЕНИЯ ПОЛУЧЕНЫ?
↓
КАКИЕ ОБЪЕКТЫ OUTLOOK / ONEDRIVE ЧИТАЮТСЯ?
↓
КАКОВА ПЕРИОДИЧНОСТЬ?
↓
СООТВЕТСТВУЕТ ЛИ ЭТО НОРМАЛЬНОЙ РАБОТЕ ПРИЛОЖЕНИЯ?
То есть:
NETWORK IOC
уступает место:
IDENTITY + PROCESS + CLOUD BEHAVIOR.
🕸 ТРИ ГРАФА ВМЕСТО ОДНОГО
Для расследования подобных атак полезно строить три слоя.
1️⃣ ENDPOINT GRAPH
ПИСЬМО
↓
СКРИПТ
↓
ПРОЦЕСС
↓
GatherOsState.exe
↓
slc.dll
↓
ANTINO.
2️⃣ CLOUD GRAPH
ANTINO
↓
OAuth
↓
MICROSOFT GRAPH
↓
OUTLOOK
↓
ONEDRIVE.
3️⃣ IDENTITY GRAPH
ПРИЛОЖЕНИЕ
↓
CLIENT ID
↓
TENANT
↓
РАЗРЕШЕНИЯ
↓
MAILBOX
↓
ФАЙЛЫ.
И только после объединения:
ENDPOINT ↔️ IDENTITY ↔️ CLOUD
можно увидеть всю управляющую инфраструктуру.
🇨🇳 ЧТО С АТРИБУЦИЕЙ
Здесь особенно важно сохранить уровень уверенности источника.
Talos отслеживает оператора как UAT-11587 и с высокой уверенностью связывает кластер с китайской экосистемой угроз. Среди аргументов исследователи называют метаданные на упрощённом китайском, временную зону UTC+8, использование китайского Rust-mirror rsproxy.cn, характер выбора целей и инфраструктурные пересечения с другой China-nexus активностью. Cyber Security News
Однако это:
🟡 АТРИБУЦИОННАЯ ОЦЕНКА CISCO TALOS.
Публичный отчёт не устанавливает принадлежность UAT-11587 конкретной китайской спецслужбе.
Также Talos оценивает основную цель операций как сбор разведывательной информации со средней уверенностью. NEXSIGHT CYBER WIRE
Поэтому формулировка:
❌ «Китайская спецслужба создала Antino»
будет сильнее имеющихся доказательств.
Корректнее:
🟢 «Cisco Talos с высокой уверенностью относит UAT-11587 к China-nexus активности и рассматривает кампанию как кибершпионскую».
🎯 ВЫВОД CYBER INTELLIGENCE
Antino демонстрирует фундаментальное изменение C2-инфраструктуры.
Раньше аналитик искал:
ПОДОЗРИТЕЛЬНЫЙ IP
↓
ПОДОЗРИТЕЛЬНЫЙ ДОМЕН
↓
СЕРВЕР
↓
MALWARE.
Теперь цепочка может выглядеть так:
MALWARE
↓
MICROSOFT GRAPH
↓
OUTLOOK
↓
ONEDRIVE
↓
ОПЕРАТОР.
То есть инфраструктура противника может быть почти полностью построена на сервисах, которыми организация пользуется каждый день.
И поэтому вопрос SOC:
«КУДА ПОДКЛЮЧИЛСЯ КОМПЬЮТЕР?»

уже недостаточен.
Следующий вопрос:
«КАКОЙ ПРОЦЕСС, ПОД КАКОЙ ИДЕНТИЧНОСТЬЮ, С КАКИМИ ПРАВАМИ И ЧТО ИМЕННО ДЕЛАЕТ В ОБЛАКЕ?»
Именно здесь сетевой мониторинг превращается в полноценную Cyber Intelligence.
Источники: первичный технический отчёт — Cisco Talos: UAT-11587 и Antino, 30.09.2026. Независимая сверка основных технических деталей — CyberPress, 01.10.2026 и iThome, 01.10.2026. Cisco Talos Blog
#CyberIntelligence #Разбор #Досье #Antino #UAT11587 #ThreatIntelligence #CyberEspionage #Microsoft365 #MicrosoftGraph #Outlook #OneDrive #DFIR #ThreatHunting #C2 #Киберразведка
中国系攻撃者UAT-11587がアジアの政府・政策機関を標的に — Rust製バックドア「Antino」で諜報活動、Talosが報告 | NEXSIGHT CYBER WIRE
Cisco Talosが2026年9月30日に公表した中国系攻撃者UAT-11587と新種バックドアAntinoの分析を一次情報から解説。Microsoft 365をC2に悪用するRust製バックドア、Gmail偽装のスピアフィッシングと5段階の感染チェーン、8か国・約350端末の被害状況、中国帰属の根拠を整理。

1.2k 0 0 4
Katalog
Kanal va guruhlar katalogi Kanallar to‘plamlari Kanallar qidiruvi Kanal/guruh qo‘shish
Reytinglar
Telegram-kanallar reytingi Telegram-guruhlar reytingi Postlar reytingi Brendlar va shaxslar reytingi
API
Statistika API'si Postlar qidiruvi API'si API Callback
Kanallarimiz
@TGStat @TGStat_Chat @telepulse @TGStatAPI
O‘qish
Академия TGStat Telegram tadqiqoti 2019 Telegram tadqiqoti 2021 Telegram tadqiqoti 2023
Kontaktlar
Справочный центр Qo‘llab-quvvatlash Email Vakansiyalar
Har xil narsalar
Foydalanuvchi shartnomasi Maxfiylik siyosati Ommaviy oferta
Botlarimiz
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot