SOC Prime Bias: High

01 Oct 2026 08:24 UTC

UAT-11587 націлюється на урядові та політичні організації Азії з використанням бекдора Antino

Author Photo
SOC Prime Team linkedin icon Стежити
UAT-11587 націлюється на урядові та політичні організації Азії з використанням бекдора Antino
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Короткий огляд

UAT-11587, загроза з Китаєм, здійснює операції з кібершпигунства проти урядових, політичних та національних безпекових організацій по всій Азії. Група використовує п’ятиетапний ланцюжок зараження для доставки Antino, спеціально розробленого зворотного зв’язку зібраного на Rust для Windows. Шкідливе ПЗ зловживає послугами Microsoft 365, зокрема Outlook та OneDrive, щоб встановити мертву крапку командно-контрольного (C2) зв’язку.

Розслідування

Cisco Talos простежила шкідливу активність до початкової кампанії з використанням фішингу, націленої на Тайвань. Дослідники реконструювали багатоступеневий ланцюжок зараження, що включає HTA/WSF стагери, JScript-завантажувачі та експлуатацію десеріалізації .NET. Подальший аналіз виявив зловживання інфраструктурою Cloudflare та Amazon CloudFront для зберігання корисних навантажень, а також характерними артефактами розробки, вбудованими у шкідливе ПЗ Antino.

Захист

Організації повинні контролювати підозріле виконання mshta.exe and wscript.exe, особливо коли ці процеси взаємодіють з платформами хмарного зберігання даних. Впровадження суворих політик DMARC може знизити ризик підробки домену відправника. Команди безпеки повинні також розслідувати аномальну активність Microsoft Graph API, включаючи неочікувані взаємодії Outlook та OneDrive, які можуть свідчити про шкідливе C2 спілкування.

Відповідь

Якщо виявлено активність Antino, уражені кінцеві точки слід негайно ізолювати, щоб обмежити потенційний бічний рух та ексфільтрацію даних. Проведіть аналіз пам’яті, щоб виявити код оболонки в пам’яті та ін’єкційовані .NET модулі. Перевірте журнали аудиту Microsoft 365 на предмет несанкціонованого доступу через OAuth 2.0 клієнт-креденційні потоки, а також досліджуйте підозрілі зміни вмісту поштових скриньок або об’єктів OneDrive.

Хід атаки

Ми все ще оновлюємо цю частину.

Виявлення

Підозріла поведінка уникнення захисту LOLBAS MSHTA через виявлення пов’язаних команд (через process_creation)

Команда SOC Prime
30 вересня 2026

LOLBAS WScript / CScript (через process_creation)

Команда SOC Prime
30 вересня 2026

Домен Microsoft Graph API, визначений незвичайним процесом (через dns_query)

Команда SOC Prime
30 вересня 2026

Можливе зловживання доменом Cloudflare розробки (через dns)

Команда SOC Prime
30 вересня 2026

IOC (HashSha256) для виявлення: загроза з Китаєм UAT-11587 націлена на урядові та політичні організації по всій Азії зі зворотним зв’язком Antino Часть 3

Правила ШІ SOC Prime
30 вересня 2026

IOC (HashSha256) для виявлення: загроза з Китаєм UAT-11587 націлена на урядові та політичні організації по всій Азії зі зворотним зв’язком Antino Часть 2

Правила ШІ SOC Prime
30 вересня 2026

IOC (HashSha256) для виявлення: загроза з Китаєм UAT-11587 націлена на урядові та політичні організації по всій Азії зі зворотним зв’язком Antino Часть 1

Правила ШІ SOC Prime
30 вересня 2026

IOC (SourceIP) для виявлення: загроза з Китаєм UAT-11587 націлена на урядові та політичні організації по всій Азії зі зворотним зв’язком Antino

Правила ШІ SOC Prime
30 вересня 2026

IOC (DestinationIP) для виявлення: загроза з Китаєм UAT-11587 націлена на урядові та політичні організації по всій Азії зі зворотним зв’язком Antino

Правила ШІ SOC Prime
30 вересня 2026

Виконання Powershell з Windows Diagnostics зворотним зв’язком Antino [Windows Powershell]

Правила ШІ SOC Prime
30 вересня 2026

Виявлення C2 спілкування Antino через Microsoft 365 [Windows Network Connection]

Правила ШІ SOC Prime
30 вересня 2026

Виявлення фішингової атаки через електронну пошту UAT-11587 зворотним зв’язком Antino [Windows Process Creation]

Правила ШІ SOC Prime
30 вересня 2026

Виконання симуляції

  • Опис атаки та команди: Зловмисник встановив початковий доступ на робочій станції Windows. Щоб зберегти контроль без виклику традиційних сповіщень міжмережевого екрану, зловмисник розгортає легкий стагер, що взаємодіє з Microsoft Graph API. Стагер використовує простий цикл PowerShell для з’єднання з graph.microsoft.com, маскуючись під автоматизований процес, що отримує дані з поштової скриньки Outlook або папки OneDrive. Це дозволяє зловмиснику завантажувати подальші модулі або отримувати команди через відповіді API, успішно змішуючись із легітимним трафіком Microsoft 365 організації.

  • Скрипт регресійного тесту:

     # Імітація C2 спілкування Antino через Microsoft Graph API
      # Цей скрипт імітує процес, що здійснює вихідний HTTPS-запит до цільового домену.
    
      $TargetUrl = "https://graph.microsoft.com/v1.0/me"
      Write-Host "[+] Початок симуляції C2: З'єднання з $TargetUrl" -ForegroundColor Cyan
    
      try {
          # Використання Invoke-WebRequest для генерації стандартної події мережевого з'єднання
          $response = Invoke-WebRequest -Uri $TargetUrl -Method Get -UseBasicParsing
          Write-Host "[+] З'єднання вдале. Телеметрія має бути згенерована." -ForegroundColor Green
      }
      catch {
          Write-Host "[-] З'єднання не вдалося (це очікується, якщо середовище не має авторизації, але телеметрія все одно повинна бути тригерована)." -ForegroundColor Yellow
      }
  • Команди очищення:

     # Цей скрипт не створює постійності. 
      # Просто очистіть консоль, щоб позначити закінчення тесту.
      Clear-Host
      Write-Host "[+] Очищення симуляції завершено." -ForegroundColor Green