Логотип ШифрыШифры
ГлавнаяЖурналЛотыУзел ИИВойти
ГлавнаяЖурналЛотыУзел ИИ
Войти
Логотип ШифрыШифры2К26Версияъ1
EmailMAX
Назад к логу

Antino на Rust прячет команды в Outlook, а украденное – в OneDrive

11 октября 2026 г.•Репа
#атаки#хакеры

Когда имплант каждые десять секунд опрашивает graph.microsoft.com – на вид обычная синхронизация Outlook – сетевой мониторинг не различает легитимный клиент от вредоносного. Бэкдор Antino устроен так, чтобы этой разницы не было: команды приходят через Outlook, heartbeat и файловый обмен идут через OneDrive, а аутентификация – штатный OAuth 2.0 client-credentials flow с зарегистрированным приложением Entra ID. Ни одного собственного C2-сервера.

За десять месяцев группа UAT-11587, атрибутированная к Китаю с высокой степенью уверенности, по этой схеме скомпрометировала порядка 350 эндпоинтов в 16 институциональных средах восьми азиатских стран – от тайваньских законодателей до индийского оборонного сектора. Путь от спирфишингового письма до работающего бэкдора насчитывает пять стадий и проходит целиком через облачные сервисы: Cloudflare Pages и R2 для доставки, Amazon CloudFront для стейджинга, Microsoft 365 для управления.

rsproxy.cn, 未定义 и CI-раннер, который видел каждый коммит

Talos атрибутирует UAT-11587 к Китаю по совокупности технических маркеров, а не по единичной улике. Метадата декоя для тайваньской кампании содержит тег zh-CN, автора 未定义 (Simplified Chinese «undefined») и timestamp +08:00. Заголовки обоих перехваченных спирфишинговых писем тоже несут +08:00. Сам по себе часовой пояс UTC+8 неразличим между континентальным Китаем, Тайванем и Сингапуром – но zh-CN в сочетании с Simplified Chinese указывает на материковую среду, а не на тайваньскую, где стандартом остаётся Traditional Chinese.


Продолжение доступно по подписке

Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.

Оформить подписку →

Автор: hacker@shifry.local