Cisco Talos выявила группу активностей UAT-11587, нацеленную на правительственные и политические организации в Азии. В ходе кампании, начавшейся в сентябре 2025 года, злоумышленники использовали ранее неизвестный бэкдор Antino, написанный на Rust. К июлю 2026 года было затронуто не менее 16 организаций в восьми азиатских странах.
Бэкдор Antino предназначен для Windows и обладает функциями сбора информации о хосте, выполнения команд и PowerShell-скриптов, передачи файлов, а также загрузки шеллкода в памяти и обеспечения персистентности. Канал управления и контроля (C2) работает исключительно через Microsoft 365, используя Microsoft Graph для взаимодействия с Outlook и OneDrive. Цепочка заражения начиналась с целевых фишинговых писем с документами-приманками и включала пять этапов. В качестве инфраструктуры для доставки, отслеживания выполнения и размещения полезной нагрузки использовался Cloudflare.
D:\a\antino\antino\target\x86_64-pc-windows msvc\release\deps\slc_template.pdb
D:\a\antino\antino\target\x86_64-pc-windows-msvc\release\deps\antino_client_template.pdb
D:\a\antino\antino\target\i686-pc-windows-msvc\release\deps\antino_client_template.pdb
D:\a\antino\antino\client\src\core.rs
D:\a\antino\antino\client\src\signaller\mod.rs
D:\a\antino\antino\client\src\artillery\run.rs
D:\a\antino\antino\client\src\config\mod.rs
D:\a\antino\antino\shared\src\command_client.rs
D:\a\antino\antino\shared\src\command\registry.rs
D:\a\antino\antino\shared\src\command\add_to_run.rs
…
Источник: Cisco Talos
@cbunit