Przejdź do treści
niedziela, 4 października 2026
Tenesys AI News
Subskrypcja

Cisco Talos ujawnia chińską grupę UAT-11587 wykorzystującą nowy backdoor 'Antino' przeciwko rządom azjatyckim

W skrócie: Cisco Talos ujawniło klaster zagrożeń powiązany z Chinami, śledzony jako UAT-11587, który od września 2025 r. atakuje organizacje rządowe, obronne, dyplomatyczne i polityczne na Tajwanie, w Indiach, na Filipinach, w Kambodży, Pakistanie, Tajlandii, Mjanmie i Syrii. Grupa dostarcza wcześniej nieudokumentowany backdoor napisany w Rust dla Windows o nazwie Antino za pomocą spear-phishingu z podszywaniem się pod nadawców i fałszywym widgetem załącznika Gmail. Antino komunikuje się potajemnie przez Microsoft 365 (Outlook/OneDrive za pośrednictwem Microsoft Graph) zamiast tradycyjnego serwera C2, a grupa intensywnie korzysta z infrastruktury Cloudflare do dostarczania i przechowywania ładunków. Talos wykrył około 350 zainfekowanych punktów końcowych w ośmiu krajach, przy czym największa fala objęła około 57 punktów w Indiach w ciągu dwóch dni.

Źródło: Cisco TalosCisco TalosOryginalny artykuł ↗

To podsumowanie zostało automatycznie przygotowane przez sztuczną inteligencję na podstawie publikacji „Cisco Talos”. To nasz tekst, nie kopia oryginału — fakty, liczby i cytaty należą do źródła, do którego link znajduje się powyżej i poniżej.

Co się zmieniło?

  • 1Nowy backdoor 'Antino' skompilowany w Rust dla Windows, obsługujący rekonesans, wykonywanie shell/PowerShell, transfer plików, ładowanie shellcode w pamięci i utrzymywanie trwałości
  • 2Kanał C2 działa wyłącznie przez Microsoft 365 (obiekty Outlook i OneDrive za pośrednictwem Microsoft Graph) zamiast dedykowanego serwera
  • 3Spear-phishing wykorzystuje niezgodność nagłówków SMTP/From do podszywania się pod zaufanych nadawców (SPF przechodzi, DMARC zawodzi z powodu polityki p=none)
  • 4Atakujący klonują natywny widget podglądu załączników Gmail z obrazami PNG zakodowanymi w Base64, prowadzącymi do adresów Cloudflare Pages
  • 5Kampania aktywna od września 2025 do lipca 2026; co najmniej 10 potwierdzonych i 5 prawdopodobnych zaatakowanych środowisk oraz ok. 350 zainfekowanych punktów końcowych w 8 krajach
  • 6Celami są obrona, sprawy zagraniczne, wymiar sprawiedliwości/organy ścigania, parlamenty, usługi e-administracji, think tanki i organizacje społeczeństwa obywatelskiego

Dlaczego to ważne?

Pokazuje to, jak grupa powiązana z państwem wykorzystuje zaufaną infrastrukturę chmurową (Microsoft 365, Cloudflare) jako ukrytą infrastrukturę, utrudniając wykrycie tradycyjnym monitoringiem sieciowym, oraz wykorzystuje luki w uwierzytelnianiu poczty (niezgodność SPF/DMARC) i przekonujące podszywanie się pod interfejs.

Co to oznacza dla agentów AI i contact center?

Jeśli Twoja organizacja działa w sektorze rządowym, politycznym, dyplomatycznym lub społeczeństwa obywatelskiego w Azji, lub współpracuje z takimi klientami, sprawdź egzekwowanie uwierzytelniania poczty (przejdź z DMARC p=none na kwarantannę/odrzucenie), monitoruj nietypową aktywność Microsoft Graph API dotyczącą Outlook/OneDrive oraz szkol pracowników w rozpoznawaniu fałszywych widgetów załączników Gmail i niezgodności domen nadawcy w phishingu.

Źródła

  • Cisco TalosOficjalneŹródło pierwotne
    „China-nexus UAT-11587 targets government and policy organizations across Asia with Antino backdoor“
    30 wrz 2026, 13:00
    Oryginalny artykuł →
Data publikacji źródła
30 wrz 2026, 13:00
Znalezione przez nasz system
2 paź 2026, 22:23
Podsumowanie wygenerowano
3 paź 2026, 20:01

Artykuł napisała AI na podstawie oryginalnego źródła. Fakty, liczby i ceny pochodzą ze źródła; brakujące wartości oznaczono „Brak oficjalnych danych”. Informacje prawne, prawa autorskie i prywatność

Cisco Talos ujawnia chińską grupę UAT-11587 wykorzystującą nowy backdoor 'Antino' przeciwko rządom azjatyckim · TENESYS AI NEWS