📁 ONEDRIVE КАК КАНАЛ ОБМЕНА
OneDrive выполняет другую функцию.
Antino может размещать там данные о заражённой системе и обмениваться файлами.
В более поздних версиях исследователи наблюдали heartbeat примерно раз в минуту.
Он мог содержать:
ИДЕНТИФИКАТОР СЕССИИ;
ВРЕМЯ;
СТАТУС;
ИМЯ КОМПЬЮТЕРА;
ИМЯ ПОЛЬЗОВАТЕЛЯ;
ПЛАТФОРМУ;
КОД КАМПАНИИ. NEXSIGHT CYBER WIRE
Получается:
OUTLOOK = КОМАНДЫ
ONEDRIVE = СОСТОЯНИЕ + ФАЙЛЫ.
А посредником выступает:
MICROSOFT GRAPH.
🧠 ПОЧЕМУ ЭТО СЕРЬЁЗНАЯ ПРОБЛЕМА ДЛЯ SOC
Представим правило:
Antino отвечает:
C2-ДОМЕНА НЕТ.
Другой подход:
Antino отвечает:
MICROSOFT 365 УЖЕ РАЗРЕШЁН.
Ещё вариант:
Antino отвечает:
TLS ЗАВЕРШАЕТСЯ НА MICROSOFT.
Именно поэтому традиционный IOC-подход начинает терять эффективность.
🔎 ЧТО ИСКАТЬ ВМЕСТО IP
При использовании SaaS как C2 объект анализа меняется.
Необходимо спрашивать:
КАКОЙ ПРОЦЕСС ОБРАЩАЕТСЯ К MICROSOFT GRAPH?
↓
КАКОЙ OAuth-КЛИЕНТ ИСПОЛЬЗУЕТСЯ?
↓
К КАКОМУ TENANT ОН ОТНОСИТСЯ?
↓
КАКИЕ РАЗРЕШЕНИЯ ПОЛУЧЕНЫ?
↓
КАКИЕ ОБЪЕКТЫ OUTLOOK / ONEDRIVE ЧИТАЮТСЯ?
↓
КАКОВА ПЕРИОДИЧНОСТЬ?
↓
СООТВЕТСТВУЕТ ЛИ ЭТО НОРМАЛЬНОЙ РАБОТЕ ПРИЛОЖЕНИЯ?
То есть:
NETWORK IOC
уступает место:
IDENTITY + PROCESS + CLOUD BEHAVIOR.
🕸 ТРИ ГРАФА ВМЕСТО ОДНОГО
Для расследования подобных атак полезно строить три слоя.
1️⃣ ENDPOINT GRAPH
ПИСЬМО
↓
СКРИПТ
↓
ПРОЦЕСС
↓
GatherOsState.exe
↓
slc.dll
↓
ANTINO.
2️⃣ CLOUD GRAPH
ANTINO
↓
OAuth
↓
MICROSOFT GRAPH
↓
OUTLOOK
↓
ONEDRIVE.
3️⃣ IDENTITY GRAPH
ПРИЛОЖЕНИЕ
↓
CLIENT ID
↓
TENANT
↓
РАЗРЕШЕНИЯ
↓
MAILBOX
↓
ФАЙЛЫ.
И только после объединения:
ENDPOINT ↔️ IDENTITY ↔️ CLOUD
можно увидеть всю управляющую инфраструктуру.
🇨🇳 ЧТО С АТРИБУЦИЕЙ
Здесь особенно важно сохранить уровень уверенности источника.
Talos отслеживает оператора как UAT-11587 и с высокой уверенностью связывает кластер с китайской экосистемой угроз. Среди аргументов исследователи называют метаданные на упрощённом китайском, временную зону UTC+8, использование китайского Rust-mirror rsproxy.cn, характер выбора целей и инфраструктурные пересечения с другой China-nexus активностью. Cyber Security News
Однако это:
🟡 АТРИБУЦИОННАЯ ОЦЕНКА CISCO TALOS.
Публичный отчёт не устанавливает принадлежность UAT-11587 конкретной китайской спецслужбе.
Также Talos оценивает основную цель операций как сбор разведывательной информации со средней уверенностью. NEXSIGHT CYBER WIRE
Поэтому формулировка:
❌ «Китайская спецслужба создала Antino»
будет сильнее имеющихся доказательств.
Корректнее:
🟢 «Cisco Talos с высокой уверенностью относит UAT-11587 к China-nexus активности и рассматривает кампанию как кибершпионскую».
🎯 ВЫВОД CYBER INTELLIGENCE
Antino демонстрирует фундаментальное изменение C2-инфраструктуры.
Раньше аналитик искал:
ПОДОЗРИТЕЛЬНЫЙ IP
↓
ПОДОЗРИТЕЛЬНЫЙ ДОМЕН
↓
СЕРВЕР
↓
MALWARE.
Теперь цепочка может выглядеть так:
MALWARE
↓
MICROSOFT GRAPH
↓
OUTLOOK
↓
ONEDRIVE
↓
ОПЕРАТОР.
То есть инфраструктура противника может быть почти полностью построена на сервисах, которыми организация пользуется каждый день.
И поэтому вопрос SOC:
уже недостаточен.
Следующий вопрос:
«КАКОЙ ПРОЦЕСС, ПОД КАКОЙ ИДЕНТИЧНОСТЬЮ, С КАКИМИ ПРАВАМИ И ЧТО ИМЕННО ДЕЛАЕТ В ОБЛАКЕ?»
Именно здесь сетевой мониторинг превращается в полноценную Cyber Intelligence.
Источники: первичный технический отчёт — Cisco Talos: UAT-11587 и Antino, 30.09.2026. Независимая сверка основных технических деталей — CyberPress, 01.10.2026 и iThome, 01.10.2026. Cisco Talos Blog
#CyberIntelligence #Разбор #Досье #Antino #UAT11587 #ThreatIntelligence #CyberEspionage #Microsoft365 #MicrosoftGraph #Outlook #OneDrive #DFIR #ThreatHunting #C2 #Киберразведка
OneDrive выполняет другую функцию.
Antino может размещать там данные о заражённой системе и обмениваться файлами.
В более поздних версиях исследователи наблюдали heartbeat примерно раз в минуту.
Он мог содержать:
ИДЕНТИФИКАТОР СЕССИИ;
ВРЕМЯ;
СТАТУС;
ИМЯ КОМПЬЮТЕРА;
ИМЯ ПОЛЬЗОВАТЕЛЯ;
ПЛАТФОРМУ;
КОД КАМПАНИИ. NEXSIGHT CYBER WIRE
Получается:
OUTLOOK = КОМАНДЫ
ONEDRIVE = СОСТОЯНИЕ + ФАЙЛЫ.
А посредником выступает:
MICROSOFT GRAPH.
🧠 ПОЧЕМУ ЭТО СЕРЬЁЗНАЯ ПРОБЛЕМА ДЛЯ SOC
Представим правило:
«Блокировать соединения с неизвестными C2-доменами».
Antino отвечает:
C2-ДОМЕНА НЕТ.
Другой подход:
«Блокировать неизвестные облачные сервисы».
Antino отвечает:
MICROSOFT 365 УЖЕ РАЗРЕШЁН.
Ещё вариант:
«Искать подозрительный TLS-сертификат».
Antino отвечает:
TLS ЗАВЕРШАЕТСЯ НА MICROSOFT.
Именно поэтому традиционный IOC-подход начинает терять эффективность.
🔎 ЧТО ИСКАТЬ ВМЕСТО IP
При использовании SaaS как C2 объект анализа меняется.
Необходимо спрашивать:
КАКОЙ ПРОЦЕСС ОБРАЩАЕТСЯ К MICROSOFT GRAPH?
↓
КАКОЙ OAuth-КЛИЕНТ ИСПОЛЬЗУЕТСЯ?
↓
К КАКОМУ TENANT ОН ОТНОСИТСЯ?
↓
КАКИЕ РАЗРЕШЕНИЯ ПОЛУЧЕНЫ?
↓
КАКИЕ ОБЪЕКТЫ OUTLOOK / ONEDRIVE ЧИТАЮТСЯ?
↓
КАКОВА ПЕРИОДИЧНОСТЬ?
↓
СООТВЕТСТВУЕТ ЛИ ЭТО НОРМАЛЬНОЙ РАБОТЕ ПРИЛОЖЕНИЯ?
То есть:
NETWORK IOC
уступает место:
IDENTITY + PROCESS + CLOUD BEHAVIOR.
🕸 ТРИ ГРАФА ВМЕСТО ОДНОГО
Для расследования подобных атак полезно строить три слоя.
1️⃣ ENDPOINT GRAPH
ПИСЬМО
↓
СКРИПТ
↓
ПРОЦЕСС
↓
GatherOsState.exe
↓
slc.dll
↓
ANTINO.
2️⃣ CLOUD GRAPH
ANTINO
↓
OAuth
↓
MICROSOFT GRAPH
↓
OUTLOOK
↓
ONEDRIVE.
3️⃣ IDENTITY GRAPH
ПРИЛОЖЕНИЕ
↓
CLIENT ID
↓
TENANT
↓
РАЗРЕШЕНИЯ
↓
MAILBOX
↓
ФАЙЛЫ.
И только после объединения:
ENDPOINT ↔️ IDENTITY ↔️ CLOUD
можно увидеть всю управляющую инфраструктуру.
🇨🇳 ЧТО С АТРИБУЦИЕЙ
Здесь особенно важно сохранить уровень уверенности источника.
Talos отслеживает оператора как UAT-11587 и с высокой уверенностью связывает кластер с китайской экосистемой угроз. Среди аргументов исследователи называют метаданные на упрощённом китайском, временную зону UTC+8, использование китайского Rust-mirror rsproxy.cn, характер выбора целей и инфраструктурные пересечения с другой China-nexus активностью. Cyber Security News
Однако это:
🟡 АТРИБУЦИОННАЯ ОЦЕНКА CISCO TALOS.
Публичный отчёт не устанавливает принадлежность UAT-11587 конкретной китайской спецслужбе.
Также Talos оценивает основную цель операций как сбор разведывательной информации со средней уверенностью. NEXSIGHT CYBER WIRE
Поэтому формулировка:
❌ «Китайская спецслужба создала Antino»
будет сильнее имеющихся доказательств.
Корректнее:
🟢 «Cisco Talos с высокой уверенностью относит UAT-11587 к China-nexus активности и рассматривает кампанию как кибершпионскую».
🎯 ВЫВОД CYBER INTELLIGENCE
Antino демонстрирует фундаментальное изменение C2-инфраструктуры.
Раньше аналитик искал:
ПОДОЗРИТЕЛЬНЫЙ IP
↓
ПОДОЗРИТЕЛЬНЫЙ ДОМЕН
↓
СЕРВЕР
↓
MALWARE.
Теперь цепочка может выглядеть так:
MALWARE
↓
MICROSOFT GRAPH
↓
OUTLOOK
↓
ONEDRIVE
↓
ОПЕРАТОР.
То есть инфраструктура противника может быть почти полностью построена на сервисах, которыми организация пользуется каждый день.
И поэтому вопрос SOC:
«КУДА ПОДКЛЮЧИЛСЯ КОМПЬЮТЕР?»
уже недостаточен.
Следующий вопрос:
«КАКОЙ ПРОЦЕСС, ПОД КАКОЙ ИДЕНТИЧНОСТЬЮ, С КАКИМИ ПРАВАМИ И ЧТО ИМЕННО ДЕЛАЕТ В ОБЛАКЕ?»
Именно здесь сетевой мониторинг превращается в полноценную Cyber Intelligence.
Источники: первичный технический отчёт — Cisco Talos: UAT-11587 и Antino, 30.09.2026. Независимая сверка основных технических деталей — CyberPress, 01.10.2026 и iThome, 01.10.2026. Cisco Talos Blog
#CyberIntelligence #Разбор #Досье #Antino #UAT11587 #ThreatIntelligence #CyberEspionage #Microsoft365 #MicrosoftGraph #Outlook #OneDrive #DFIR #ThreatHunting #C2 #Киберразведка