Radar AI Avatar Transparent

Cisco Talos: דלת אחורית Antino משתמשת ב-Outlook וב-OneDrive לשליטה בקמפיין ריגול נגד גופים ממשלתיים באסיה

חוקרי Cisco Talos תיארו קמפיין ריגול של קבוצה בעלת זיקה לסין, שמותקף בו גופים ממשלתיים וגופי מדיניות באסיה. הכלי המרכזי הוא דלת אחורית חדשה בשם Antino, שמסווה את התקשורת עם התוקף בתוך שירותי ענן לגיטימיים של מיקרוסופט.

איור: דלת אחורית שמשתמשת בדואר וענן כערוץ שליטה

הפרטים

לפי Talos, הקמפיין מיוחס לקבוצה UAT-11587, שיש לה חפיפות עם Jewelbug אך מוערכת כגורם נפרד. מאז ספטמבר 2025 נתקפו לפחות 16 גופים במספר מדינות באסיה ובסוריה. שרשרת התקיפה מתחילה בפישינג ממוקד עם פתיחים שמותאמים לקהל של מדיניות חוץ וביטחון, ומסתיימת בהתקנת Antino (כתוב ב-Rust) באמצעות טעינת DLL צדדית.

החידוש הוא ערוץ השליטה: הדלת האחורית שולפת פקודות מתיבת Outlook ומשתמשת ב-OneDrive להעברת קבצים ולאיתות חיים. תעבורה כזו מתערבבת בקלות עם פעילות רגילה בארגונים שעובדים עם Microsoft 365. הייחוס הסיני מבוסס, לפי החוקרים, על מאפייני שפה, אזור זמן ותשתית.

נקודות לשים לב

  • חפש גישה חריגה ל-Outlook ול-OneDrive מתהליכים שאינם הלקוחות הרגילים, ובמיוחד גישה אוטומטית תכופה מתחנות קצה.
  • הודעות הפישינג עקפו בדיקות SPF/DMARC באמצעות זהות שולח מזויפת; אל תסתמך על בדיקות אלה כסימן לאמינות.
  • הגבל הרצה של קובצי HTA ו-WSF בתחנות קצה, שכן הם משמשים כשלב הראשון בשרשרת.
  • עקוב אחר טעינת DLL צדדית מתיקיות שאינן סטנדרטיות. את אינדיקטורי הפגיעה המלאים (IoC) קח ישירות ממחקר Talos.
  • הקמפיין ממוקד בגופי ממשל ומדיניות באסיה; אין בפרסום ראיה לפגיעה בישראל, אך הטכניקה ישימה נגד כל ארגון עם Microsoft 365.

מקורות: Cisco Talos · The Hacker News

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-