Раньше шпионское вредоносное ПО искали по отдельным вредоносным серверам и подозрительным доменам. Теперь в этой истории атакующие прячут управление внутри обычных корпоративных сервисов — Outlook и OneDrive, а вход в сеть получают через тонко собранный фишинг.
Так работает новая кампания против госструктур и аналитических организаций в Азии. Исследователи Cisco Talos связывают ее с кластером UAT-11587 и новым бэкдором Antino, который используют для разведки, запуска команд, передачи файлов и закрепления в системе.
История инцидента
По данным Talos, первые признаки кампании заметили в сентябре 2025 года. Тогда злоумышленники били по академическим, аналитическим и гражданским организациям, связанным с политической повесткой Тайваня.
Затем атаки расширились на 16 организаций в восьми странах Азии — среди целей оказались структуры из Тайваня, Индии, Филиппин, Камбоджи, Пакистана, Таиланда и Мьянмы. Отдельно исследователи нашли следы активности в Сирии, а всплеск атак пришелся на март — начало июня 2026 года.
Antino написан на Rust и работает под Windows. Он умеет собирать сведения о хосте, запускать shell и PowerShell-команды, передавать файлы, грузить shellcode в память и закрепляться в системе. Управление у него нетипичное: вместо отдельного командного сервера он общается через Microsoft 365 и использует объекты Outlook и OneDrive как точки обмена сообщениями и файлами.
Что пошло не так в защите
Кампания показала сразу несколько слабых мест. Во-первых, злоумышленники хорошо изучили адресатов и подстроили приманки под их тематику — дипломатию, безопасность, политику и региональные исследования.
Во-вторых, они подделывали доверенные отправители и пытались пройти мимо SPF и DMARC-проверок. Для приманки использовали и необычную уловку: в HTML письма встраивали поддельный виджет предпросмотра вложения, похожий на карточку Gmail, с картинками в Base64. Это повышало шанс, что человек откроет сообщение и нажмет на вложение.
Дальше цепочка тоже была выстроена аккуратно: HTA- или WSF-загрузчик, JavaScript-расшифровщик, потом .NET-цепочка и DLL sideloading через подписанный Microsoft файл. Такая сборка помогает смешать вредоносный код с легитимной активностью и усложняет разбор инцидента.
Подобные схемы хорошо объясняет разбор привычных операций как точек атаки: атакующие часто бьют не по «сильной» криптографии, а по повседневным действиям пользователя.
Уроки для читателя
Главный вывод простой: если вредонос прячется внутри привычных облачных сервисов, ориентироваться только на блокировку домена уже мало. Нужны журналы входов, контроль почтовых правил, проверки подозрительных вложений и внимательное отношение к письмам, которые подталкивают срочно открыть документ или скачать файл.
Отдельно стоит смотреть на цепочки, где почта, облако и скриптовые механизмы работают вместе. Именно такой набор часто выдает атаку: письмо с вложением, запуск скрипта, затем скачивание следующего этапа и попытка закрепиться в системе.
Для тех, кто работает из поездок или из общих сетей, полезен и базовый набор цифровой гигиены — менеджер паролей, двухфакторная аутентификация и, как опциональная мера для личных устройств, защищенное подключение через Freedome. Это не отменяет проверки писем и вложений, но снижает риски, когда вы подключаетесь к чужой точке доступа.
Практические выводы и чек-лист
- Проверьте, включены ли SPF, DKIM и DMARC для корпоративной почты.
- Ограничьте запуск HTA, WSF и PowerShell там, где это не нужно для работы.
- Просмотрите правила пересылки и подозрительные фильтры в почтовых ящиках.
- Настройте оповещения о входах в Microsoft 365 из необычных мест и в необычное время.
- Разберите с сотрудниками, как выглядят фальшивые вложения и карточки предпросмотра.
- Проверьте, не разрешены ли в организации лишние сценарии DLL sideloading.
- Сопоставьте почтовые события, запуск скриптов и сетевую активность в одном журнале.
- Если письмо выглядит как срочная политическая или рабочая рассылка, перепроверьте отправителя по другому каналу.
Для домашнего компьютера чек-лист короче: обновления, 2FA, парольный менеджер, осторожность с вложениями и нулевое доверие к письмам, которые требуют немедленно открыть файл.
Комментарии (0)
Будьте уважительны. Спам и ссылки на сторонние сервисы скрываются модерацией.
Пока комментариев нет. Вы можете быть первым.