Cisco Talos ujawnia chińską grupę UAT-11587 wykorzystującą nowy backdoor 'Antino' przeciwko rządom azjatyckim
W skrócie: Cisco Talos ujawniło klaster zagrożeń powiązany z Chinami, śledzony jako UAT-11587, który od września 2025 r. atakuje organizacje rządowe, obronne, dyplomatyczne i polityczne na Tajwanie, w Indiach, na Filipinach, w Kambodży, Pakistanie, Tajlandii, Mjanmie i Syrii. Grupa dostarcza wcześniej nieudokumentowany backdoor napisany w Rust dla Windows o nazwie Antino za pomocą spear-phishingu z podszywaniem się pod nadawców i fałszywym widgetem załącznika Gmail. Antino komunikuje się potajemnie przez Microsoft 365 (Outlook/OneDrive za pośrednictwem Microsoft Graph) zamiast tradycyjnego serwera C2, a grupa intensywnie korzysta z infrastruktury Cloudflare do dostarczania i przechowywania ładunków. Talos wykrył około 350 zainfekowanych punktów końcowych w ośmiu krajach, przy czym największa fala objęła około 57 punktów w Indiach w ciągu dwóch dni.
To podsumowanie zostało automatycznie przygotowane przez sztuczną inteligencję na podstawie publikacji „Cisco Talos”. To nasz tekst, nie kopia oryginału — fakty, liczby i cytaty należą do źródła, do którego link znajduje się powyżej i poniżej.
Co się zmieniło?
- 1Nowy backdoor 'Antino' skompilowany w Rust dla Windows, obsługujący rekonesans, wykonywanie shell/PowerShell, transfer plików, ładowanie shellcode w pamięci i utrzymywanie trwałości
- 2Kanał C2 działa wyłącznie przez Microsoft 365 (obiekty Outlook i OneDrive za pośrednictwem Microsoft Graph) zamiast dedykowanego serwera
- 3Spear-phishing wykorzystuje niezgodność nagłówków SMTP/From do podszywania się pod zaufanych nadawców (SPF przechodzi, DMARC zawodzi z powodu polityki p=none)
- 4Atakujący klonują natywny widget podglądu załączników Gmail z obrazami PNG zakodowanymi w Base64, prowadzącymi do adresów Cloudflare Pages
- 5Kampania aktywna od września 2025 do lipca 2026; co najmniej 10 potwierdzonych i 5 prawdopodobnych zaatakowanych środowisk oraz ok. 350 zainfekowanych punktów końcowych w 8 krajach
- 6Celami są obrona, sprawy zagraniczne, wymiar sprawiedliwości/organy ścigania, parlamenty, usługi e-administracji, think tanki i organizacje społeczeństwa obywatelskiego
Dlaczego to ważne?
Pokazuje to, jak grupa powiązana z państwem wykorzystuje zaufaną infrastrukturę chmurową (Microsoft 365, Cloudflare) jako ukrytą infrastrukturę, utrudniając wykrycie tradycyjnym monitoringiem sieciowym, oraz wykorzystuje luki w uwierzytelnianiu poczty (niezgodność SPF/DMARC) i przekonujące podszywanie się pod interfejs.
Co to oznacza dla agentów AI i contact center?
Jeśli Twoja organizacja działa w sektorze rządowym, politycznym, dyplomatycznym lub społeczeństwa obywatelskiego w Azji, lub współpracuje z takimi klientami, sprawdź egzekwowanie uwierzytelniania poczty (przejdź z DMARC p=none na kwarantannę/odrzucenie), monitoruj nietypową aktywność Microsoft Graph API dotyczącą Outlook/OneDrive oraz szkol pracowników w rozpoznawaniu fałszywych widgetów załączników Gmail i niezgodności domen nadawcy w phishingu.
Źródła
- Cisco TalosOficjalneŹródło pierwotneOryginalny artykuł →„China-nexus UAT-11587 targets government and policy organizations across Asia with Antino backdoor“30 wrz 2026, 13:00
- Data publikacji źródła
- 30 wrz 2026, 13:00
- Znalezione przez nasz system
- 2 paź 2026, 22:23
- Podsumowanie wygenerowano
- 3 paź 2026, 20:01
Artykuł napisała AI na podstawie oryginalnego źródła. Fakty, liczby i ceny pochodzą ze źródła; brakujące wartości oznaczono „Brak oficjalnych danych”. Informacje prawne, prawa autorskie i prywatność