Около 350 машин в государственных и политических организациях Азии заражены новым бэкдором Antino. Кластер UAT-11587, связанный с Китаем, превратил Outlook и OneDrive в канал управления, скрывая вредоносный трафик под стандартную работу Microsoft 365.
Cisco Talos отслеживает атаки с сентября 2025 года. Они затронули восемь стран: Тайвань, Индию, Филиппины, Пакистан, Таиланд и другие. Целями стали оборонные ведомства, дипломатические структуры, парламенты, пограничные службы, университеты и аналитические центры.
Один из векторов атаки начинается с фишингового письма. Адресат переходит по ссылке через Cloudflare Pages, после чего заражение развивается в несколько этапов и заканчивается загрузкой Antino через DLL Sideloading.
Antino написан на Rust для Windows. Бэкдор собирает данные о системе, выполняет команды, передаёт файлы и запускает код прямо в памяти. Для связи с операторами использует Microsoft Graph API: Outlook получает команды, OneDrive хранит украденные данные и информацию о заражённой машине.
Talos связывает кампанию с китайским источником с высокой уверенностью на основе метаданных на упрощённом китайском, временной зоны UTC+8, выбора инфраструктуры и профиля целей. Конкретное государственное ведомство не названо.
