Раньше шпионское вредоносное ПО искали по отдельным вредоносным серверам и подозрительным доменам. Теперь в этой истории атакующие прячут управление внутри обычных корпоративных сервисов — Outlook и OneDrive, а вход в сеть получают через тонко собранный фишинг.

Так работает новая кампания против госструктур и аналитических организаций в Азии. Исследователи Cisco Talos связывают ее с кластером UAT-11587 и новым бэкдором Antino, который используют для разведки, запуска команд, передачи файлов и закрепления в системе.

История инцидента

По данным Talos, первые признаки кампании заметили в сентябре 2025 года. Тогда злоумышленники били по академическим, аналитическим и гражданским организациям, связанным с политической повесткой Тайваня.

Затем атаки расширились на 16 организаций в восьми странах Азии — среди целей оказались структуры из Тайваня, Индии, Филиппин, Камбоджи, Пакистана, Таиланда и Мьянмы. Отдельно исследователи нашли следы активности в Сирии, а всплеск атак пришелся на март — начало июня 2026 года.

Antino написан на Rust и работает под Windows. Он умеет собирать сведения о хосте, запускать shell и PowerShell-команды, передавать файлы, грузить shellcode в память и закрепляться в системе. Управление у него нетипичное: вместо отдельного командного сервера он общается через Microsoft 365 и использует объекты Outlook и OneDrive как точки обмена сообщениями и файлами.

Что пошло не так в защите

Кампания показала сразу несколько слабых мест. Во-первых, злоумышленники хорошо изучили адресатов и подстроили приманки под их тематику — дипломатию, безопасность, политику и региональные исследования.

Во-вторых, они подделывали доверенные отправители и пытались пройти мимо SPF и DMARC-проверок. Для приманки использовали и необычную уловку: в HTML письма встраивали поддельный виджет предпросмотра вложения, похожий на карточку Gmail, с картинками в Base64. Это повышало шанс, что человек откроет сообщение и нажмет на вложение.

Дальше цепочка тоже была выстроена аккуратно: HTA- или WSF-загрузчик, JavaScript-расшифровщик, потом .NET-цепочка и DLL sideloading через подписанный Microsoft файл. Такая сборка помогает смешать вредоносный код с легитимной активностью и усложняет разбор инцидента.

Подобные схемы хорошо объясняет разбор привычных операций как точек атаки: атакующие часто бьют не по «сильной» криптографии, а по повседневным действиям пользователя.

Уроки для читателя

Главный вывод простой: если вредонос прячется внутри привычных облачных сервисов, ориентироваться только на блокировку домена уже мало. Нужны журналы входов, контроль почтовых правил, проверки подозрительных вложений и внимательное отношение к письмам, которые подталкивают срочно открыть документ или скачать файл.

Отдельно стоит смотреть на цепочки, где почта, облако и скриптовые механизмы работают вместе. Именно такой набор часто выдает атаку: письмо с вложением, запуск скрипта, затем скачивание следующего этапа и попытка закрепиться в системе.

Для тех, кто работает из поездок или из общих сетей, полезен и базовый набор цифровой гигиены — менеджер паролей, двухфакторная аутентификация и, как опциональная мера для личных устройств, защищенное подключение через Freedome. Это не отменяет проверки писем и вложений, но снижает риски, когда вы подключаетесь к чужой точке доступа.

Практические выводы и чек-лист

  • Проверьте, включены ли SPF, DKIM и DMARC для корпоративной почты.
  • Ограничьте запуск HTA, WSF и PowerShell там, где это не нужно для работы.
  • Просмотрите правила пересылки и подозрительные фильтры в почтовых ящиках.
  • Настройте оповещения о входах в Microsoft 365 из необычных мест и в необычное время.
  • Разберите с сотрудниками, как выглядят фальшивые вложения и карточки предпросмотра.
  • Проверьте, не разрешены ли в организации лишние сценарии DLL sideloading.
  • Сопоставьте почтовые события, запуск скриптов и сетевую активность в одном журнале.
  • Если письмо выглядит как срочная политическая или рабочая рассылка, перепроверьте отправителя по другому каналу.

Для домашнего компьютера чек-лист короче: обновления, 2FA, парольный менеджер, осторожность с вложениями и нулевое доверие к письмам, которые требуют немедленно открыть файл.

Поделиться: