UAT-11587 націлюється на урядові та політичні організації Азії з використанням бекдора Antino
Detection stack
- AIDR
- Alert
- ETL
- Query
Короткий огляд
UAT-11587, загроза з Китаєм, здійснює операції з кібершпигунства проти урядових, політичних та національних безпекових організацій по всій Азії. Група використовує п’ятиетапний ланцюжок зараження для доставки Antino, спеціально розробленого зворотного зв’язку зібраного на Rust для Windows. Шкідливе ПЗ зловживає послугами Microsoft 365, зокрема Outlook та OneDrive, щоб встановити мертву крапку командно-контрольного (C2) зв’язку.
Розслідування
Cisco Talos простежила шкідливу активність до початкової кампанії з використанням фішингу, націленої на Тайвань. Дослідники реконструювали багатоступеневий ланцюжок зараження, що включає HTA/WSF стагери, JScript-завантажувачі та експлуатацію десеріалізації .NET. Подальший аналіз виявив зловживання інфраструктурою Cloudflare та Amazon CloudFront для зберігання корисних навантажень, а також характерними артефактами розробки, вбудованими у шкідливе ПЗ Antino.
Захист
Організації повинні контролювати підозріле виконання mshta.exe and wscript.exe, особливо коли ці процеси взаємодіють з платформами хмарного зберігання даних. Впровадження суворих політик DMARC може знизити ризик підробки домену відправника. Команди безпеки повинні також розслідувати аномальну активність Microsoft Graph API, включаючи неочікувані взаємодії Outlook та OneDrive, які можуть свідчити про шкідливе C2 спілкування.
Відповідь
Якщо виявлено активність Antino, уражені кінцеві точки слід негайно ізолювати, щоб обмежити потенційний бічний рух та ексфільтрацію даних. Проведіть аналіз пам’яті, щоб виявити код оболонки в пам’яті та ін’єкційовані .NET модулі. Перевірте журнали аудиту Microsoft 365 на предмет несанкціонованого доступу через OAuth 2.0 клієнт-креденційні потоки, а також досліджуйте підозрілі зміни вмісту поштових скриньок або об’єктів OneDrive.
Хід атаки
Ми все ще оновлюємо цю частину.
Виявлення
Підозріла поведінка уникнення захисту LOLBAS MSHTA через виявлення пов’язаних команд (через process_creation)
LOLBAS WScript / CScript (через process_creation)
Домен Microsoft Graph API, визначений незвичайним процесом (через dns_query)
Можливе зловживання доменом Cloudflare розробки (через dns)
IOC (HashSha256) для виявлення: загроза з Китаєм UAT-11587 націлена на урядові та політичні організації по всій Азії зі зворотним зв’язком Antino Часть 3
IOC (HashSha256) для виявлення: загроза з Китаєм UAT-11587 націлена на урядові та політичні організації по всій Азії зі зворотним зв’язком Antino Часть 2
IOC (HashSha256) для виявлення: загроза з Китаєм UAT-11587 націлена на урядові та політичні організації по всій Азії зі зворотним зв’язком Antino Часть 1
IOC (SourceIP) для виявлення: загроза з Китаєм UAT-11587 націлена на урядові та політичні організації по всій Азії зі зворотним зв’язком Antino
IOC (DestinationIP) для виявлення: загроза з Китаєм UAT-11587 націлена на урядові та політичні організації по всій Азії зі зворотним зв’язком Antino
Виконання Powershell з Windows Diagnostics зворотним зв’язком Antino [Windows Powershell]
Виявлення C2 спілкування Antino через Microsoft 365 [Windows Network Connection]
Виявлення фішингової атаки через електронну пошту UAT-11587 зворотним зв’язком Antino [Windows Process Creation]
Виконання симуляції
-
Опис атаки та команди: Зловмисник встановив початковий доступ на робочій станції Windows. Щоб зберегти контроль без виклику традиційних сповіщень міжмережевого екрану, зловмисник розгортає легкий стагер, що взаємодіє з Microsoft Graph API. Стагер використовує простий цикл PowerShell для з’єднання з
graph.microsoft.com, маскуючись під автоматизований процес, що отримує дані з поштової скриньки Outlook або папки OneDrive. Це дозволяє зловмиснику завантажувати подальші модулі або отримувати команди через відповіді API, успішно змішуючись із легітимним трафіком Microsoft 365 організації. -
Скрипт регресійного тесту:
# Імітація C2 спілкування Antino через Microsoft Graph API # Цей скрипт імітує процес, що здійснює вихідний HTTPS-запит до цільового домену. $TargetUrl = "https://graph.microsoft.com/v1.0/me" Write-Host "[+] Початок симуляції C2: З'єднання з $TargetUrl" -ForegroundColor Cyan try { # Використання Invoke-WebRequest для генерації стандартної події мережевого з'єднання $response = Invoke-WebRequest -Uri $TargetUrl -Method Get -UseBasicParsing Write-Host "[+] З'єднання вдале. Телеметрія має бути згенерована." -ForegroundColor Green } catch { Write-Host "[-] З'єднання не вдалося (це очікується, якщо середовище не має авторизації, але телеметрія все одно повинна бути тригерована)." -ForegroundColor Yellow } -
Команди очищення:
# Цей скрипт не створює постійності. # Просто очистіть консоль, щоб позначити закінчення тесту. Clear-Host Write-Host "[+] Очищення симуляції завершено." -ForegroundColor Green