Cisco Talos atskleidė Kinijos remiamą grupę UAT-11587, naudojančią naują 'Antino' užpakalines duris prieš Azijos vyriausybes
Trumpai: Cisco Talos paskelbė apie Kinijos kilmės grėsmių grupę, žymimą UAT-11587, kuri nuo 2025 m. rugsėjo taikėsi į vyriausybines, gynybos, diplomatines ir politikos organizacijas Taivane, Indijoje, Filipinuose, Kambodžoje, Pakistane, Tailande, Mianmare ir Sirijoje. Grupė platina anksčiau nedokumentuotas Rust kalba sukurtas Windows užpakalines duris pavadinimu Antino per tikslines sukčiavimo (spear-phishing) žinutes, naudodama suklastotus siuntėjus ir netikrą Gmail priedų langelį. Antino slaptai bendrauja per Microsoft 365 (Outlook/OneDrive per Microsoft Graph) vietoj įprasto C2 serverio, o grupė plačiai naudoja Cloudflare infrastruktūrą pristatymui ir diegimui. Talos nustatė apie 350 pažeistų galinių taškų aštuoniose šalyse, didžiausiai bangai paveikus apie 57 Indijos taškus per dvi dienas.
Šią santrauką automatiškai parengė dirbtinis intelektas pagal „Cisco Talos“ publikaciją. Tai mūsų tekstas, ne originalo kopija — faktai, skaičiai ir citatos priklauso šaltiniui, kurio nuoroda pateikta viršuje ir apačioje.
Kas pasikeitė?
- 1Naujos Rust kalba sukompiliuotos Windows užpakalinės durys 'Antino', palaikančios žvalgybą, shell/PowerShell vykdymą, failų perdavimą, atminties shellcode įkėlimą ir išlikimą sistemoje
- 2C2 kanalas veikia tik per Microsoft 365 (Outlook ir OneDrive objektus per Microsoft Graph) vietoj atskiro serverio
- 3Spear-phishing naudoja SMTP/From antraštės neatitikimą siuntėjui suklastoti (SPF praeina, DMARC nepavyksta dėl p=none politikos)
- 4Užpuolikai klonuoja tikrąjį Gmail priedų peržiūros langelį su Base64 PNG paveikslėliais, nukreipiančiais į Cloudflare Pages nuorodas
- 5Kampanija aktyvi nuo 2025 m. rugsėjo iki 2026 m. liepos; mažiausiai 10 patvirtintų ir 5 tikėtinos paveiktos aplinkos bei ~350 pažeistų taškų 8 šalyse
- 6Taikiniai apima gynybą, užsienio reikalus, teisėsaugą, parlamentus, e. valdžios paslaugas, mokslo institutus ir pilietinės visuomenės organizacijas
Kodėl tai svarbu?
Tai parodo, kaip valstybės remiama grupuotė piktnaudžiauja patikima debesijos infrastruktūra (Microsoft 365, Cloudflare) kaip slapta infrastruktūra, apsunkindama aptikimą tradicinėmis tinklo stebėjimo priemonėmis, bei išnaudoja el. pašto autentifikavimo spragas (SPF/DMARC neatitikimą) ir įtikinamą sąsajos klastojimą.
Ką tai reiškia AI agentams ir kontaktų centrams?
Jei jūsų organizacija veikia vyriausybės, politikos, diplomatijos ar pilietinės visuomenės sektoriuose Azijoje arba bendrauja su tokiais klientais, peržiūrėkite el. pašto autentifikavimo vykdymą (pereikite nuo DMARC p=none prie karantino/atmetimo), stebėkite neįprastą Microsoft Graph API aktyvumą, susijusį su Outlook/OneDrive, ir mokykite darbuotojus atpažinti suklastotus Gmail priedų langelius bei siuntėjo domeno neatitikimus sukčiavimo laiškuose.
Šaltiniai
- Cisco TalosOficialusPirminis šaltinisOriginalus straipsnis →„China-nexus UAT-11587 targets government and policy organizations across Asia with Antino backdoor“2026-09-30 13:00
- Šaltinio publikavimo data
- 2026-09-30 13:00
- Mūsų sistema rado
- 2026-10-02 22:23
- Santrauka sugeneruota
- 2026-10-03 20:01
Straipsnį pagal originalų šaltinį parašė AI. Faktai, skaičiai ir kainos — iš šaltinio; trūkstamos reikšmės pažymėtos „Nėra oficialių duomenų“. Teisinė informacija, autorių teisės ir privatumas