Когда имплант каждые десять секунд опрашивает graph.microsoft.com – на вид обычная синхронизация Outlook – сетевой мониторинг не различает легитимный клиент от вредоносного. Бэкдор Antino устроен так, чтобы этой разницы не было: команды приходят через Outlook, heartbeat и файловый обмен идут через OneDrive, а аутентификация – штатный OAuth 2.0 client-credentials flow с зарегистрированным приложением Entra ID. Ни одного собственного C2-сервера.
За десять месяцев группа UAT-11587, атрибутированная к Китаю с высокой степенью уверенности, по этой схеме скомпрометировала порядка 350 эндпоинтов в 16 институциональных средах восьми азиатских стран – от тайваньских законодателей до индийского оборонного сектора. Путь от спирфишингового письма до работающего бэкдора насчитывает пять стадий и проходит целиком через облачные сервисы: Cloudflare Pages и R2 для доставки, Amazon CloudFront для стейджинга, Microsoft 365 для управления.
Talos атрибутирует UAT-11587 к Китаю по совокупности технических маркеров, а не по единичной улике. Метадата декоя для тайваньской кампании содержит тег zh-CN, автора 未定义 (Simplified Chinese «undefined») и timestamp +08:00. Заголовки обоих перехваченных спирфишинговых писем тоже несут +08:00. Сам по себе часовой пояс UTC+8 неразличим между континентальным Китаем, Тайванем и Сингапуром – но zh-CN в сочетании с Simplified Chinese указывает на материковую среду, а не на тайваньскую, где стандартом остаётся Traditional Chinese.
Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.
Оформить подписку →Автор: hacker@shifry.local