Предположительно связанная с Китаем группировка UAT-11587 использует бэкдор Antino
Cisco Talos отслеживает шпионскую группировку UAT-11587, связанную с Китаем. С сентября 2025 по июль 2026 года её активность затрагивала или была направлена на учреждения в Тайване, Индии, Филиппинах, Камбодже, Пакистане, Таиланде, Мьянме и Сирии. Исследователи выявили около 350 скомпрометированных конечных точек. Среди оснований для оценки связи с Китаем Cisco Talos называет метаданные документов на упрощённом китайском языке, временные метки подготовки в часовом поясе UTC+8, использование зеркала Rust rsproxy.cn, тематику целевых атак и возможное пересечение инфраструктуры с другой активностью, связанной с Китаем.
Целевой фишинг и доставка вредоносных файлов
Группировка преимущественно рассылала письма с целевым фишингом и адаптированными приманками на политические и дипломатические темы. Сообщения имитировали доверенных отправителей: видимый заголовок From отличался от отправителя SMTP-конверта. В письмах использовался HTML, воспроизводивший интерфейс предпросмотра вложений Gmail. Ссылки в сообщениях перенаправляли получателей на файлы HTA, размещённые на Cloudflare Pages; идентификаторы получателей применялись для отслеживания выполнения.
Другие способы доставки включали файлы WSF, поддельные автономные установщики и тематически оформленные сайты, связанные с программным обеспечением.
Пятиэтапная цепочка заражения
Цепочка начиналась с запуска HTA- или WSF-стагера через mshta.exe или Windows Script Host. Стагер скачивал с инфраструктуры Cloudflare обфусцированную JScript-нагрузку. Скрипт извлекал зашифрованные ресурсы JavaScript и сериализованные ресурсы .NET, декодировал их с помощью собственной обработки Base64 и расшифровывал с применением RC4.
Затем JScript управлял десериализацией .NET BinaryFormatter и загружал TestAssembly.dll в процесс mshta.exe. Библиотека открывала документ-приманку и пакет для боковой загрузки DLL, запускала подписанный Microsoft файл GatherOsState.exe и заставляла его загрузить вредоносный файл slc.dll.
Возможности бэкдора Antino
Конечная полезная нагрузка, Antino, это бэкдор для Windows, написанный на Rust. Он распространяется в виде исполняемых файлов и DLL. Antino собирает сведения о хосте, запускает командную оболочку и PowerShell, отправляет и скачивает файлы, загружает шеллкод, запускает программы и обеспечивает закрепление.
Для управления Antino использует только Microsoft Graph. Через Outlook бэкдор получает задания и отправляет ответы, а через OneDrive передаёт сигналы активности и обменивается файлами. Сигналы содержат метаданные хоста и загружаются примерно раз в минуту. Электронную почту с командами бэкдор проверяет приблизительно каждые десять секунд.
Antino может загружать в память шеллкод, закодированный в Base64, и по желанию применять маску сна. Во время интервалов сна она шифрует память полезной нагрузки и помечает её как неисполняемую. Бэкдор также использует Windows Scripted Diagnostics для запуска PowerShell через подписанные компоненты и закрепления в системе путём создания ключей HKCU Run. Данные конфигурации хранятся в пользовательском разделе PE .cfg, а файлы для закрепления могут находиться в каталоге %LOCALAPPDATA%\Windows\GatherOSStateKit.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



