Antino arka kapısı Outlook ve OneDrive üzerinden Asya'da Çin bağlantılı casusluk yürütüyor
Cisco Talos'a göre Çin bağlantılı UAT-11587 grubu, komuta trafiğini Outlook ve OneDrive içinde gizleyen yeni Rust arka kapısı Antino ile sekiz Asya ülkesinde kamu ve politika kurumlarını hedef aldı.
Kısaca
- Cisco Talos aktörü UAT-11587 adıyla izliyor ve Çin bağlantılı olduğunu yüksek güvenle değerlendiriyor
- Eylül 2025 ile Temmuz 2026 arasında sekiz Asya ülkesinde 16 kurum etkilendi ya da hedef alındı, yaklaşık 350 uç nokta ele geçirildi
- Rust ile yazılan Antino, ayrı bir C2 sunucusu yerine Microsoft Graph, Outlook iletileri ve OneDrive dosyalarını ölü bırakma noktası olarak kullanıyor
- Talos ClamAV imzaları, Snort kuralları ve GitHub'da 100'den fazla IOC yayımladı
Çin bağlantılı bir tehdit aktörü, komuta-kontrol trafiğini Microsoft 365 içinde gizleyen ve daha önce belgelenmemiş bir arka kapıyla yaklaşık on bir aydır Asya'daki kamu ve politika kurumlarını gözetliyor. Cisco Talos'un 30 Eylül'de yayımladığı araştırmaya göre şirket bu kümeyi UAT-11587, Rust ile yazılmış arka kapıyı ise Antino adıyla izliyor. Araştırmacılar, zararlının Outlook posta kutularını ve OneDrive depolama alanını ölü bırakma noktası (dead drop) olarak kullandığını, böylece trafiğin sıradan kurumsal bulut kullanımı arasında kaybolduğunu belirtiyor.
Neler oldu?
Talos, UAT-11587 faaliyetini ilk kez Eylül 2025'te gözlemlediğini söylüyor. Şirkete göre kampanya, Mart 2026'da Tayvan'daki akademi, düşünce kuruluşu ve sivil toplum politika çevresini hedefleyen hedefli oltalama saldırıları incelenirken ortaya çıktı; ancak tespit edilen en erken faaliyette Filipinler temalı yemler kullanılmıştı. Talos, Temmuz 2026 itibarıyla 10'u kesin, beşi olası ve biri hedeflenen toplam 16 kurumsal ortam belirledi. Tayvan, Hindistan, Filipinler, Kamboçya, Pakistan, Tayland, Myanmar ve Suriye'de yaklaşık 350 uç nokta ele geçirildi. The Hacker News'e göre saldırılar Mart–Haziran 2026 arasında yoğunlaştı; Talos, 8–9 Haziran dalgasında Hindistan'da yaklaşık 57 yeni uç nokta tespit edildiğini aktarıyor.
Talos'a göre hedefler arasında savunma ve askeri kurumlar, dışişleri, adalet ve yasama organları, kamu bilişim hizmetleri, düşünce kuruluşları, üniversiteler ve sivil toplum grupları bulunuyor. Talos'un ele geçirdiği yem belgeleri arasında Tayvan'da düzenlenen bir bilgi savaşı çalıştayına ait belge, Tayvan Maliye Bakanlığı kararının kopyası ve CSIS'in Hint-Pasifik öngörü etkinliğine ilişkin ayrıntılar yer alıyor.
Teknik detaylar
Talos beş aşamalı bir bulaşma zinciri tanımlıyor. Gönderen bilgisi taklit edilmiş oltalama e-postaları, bazen Base64 kodlu görsellerle oluşturulmuş sahte bir Gmail ek önizlemesi içeriyor ve kurbanı Cloudflare Pages üzerinde barındırılan HTA ya da WSF dosyasına yönlendiriyor. Ardından bir JScript indirici, şifreli bileşenleri Cloudflare R2 veya Amazon CloudFront'tan çekiyor; .NET serileştirme aşaması TestAssembly.dll dosyasını yüklüyor ve son olarak Microsoft imzalı GatherOsState.exe, Antino yükünü slc.dll adıyla yan yükleme (DLL sideloading) yöntemiyle çalıştırıyor.
Talos'a göre Antino, Microsoft Graph üzerinden bir Entra ID uygulamasına kimlik doğruluyor. Konu satırı command_req_ ile başlayan iletiler için Outlook'u her 10 saniyede bir kontrol ediyor; sinyal kayıtlarını ve aktarılan dosyaları /antino/heartbeats/ gibi OneDrive klasörlerine yazıyor. Zararlı; sistem keşfi, cmd ve PowerShell komutu çalıştırma, dosya yükleme ve indirme, bellekte kabuk kodu yükleme ve Registry Run anahtarıyla kalıcılık sağlayabiliyor. Ayrıca kabuk kodunu bellekte gizlemek için sleep-mask tekniği kullanıyor.
Talos atıfını; yem belgelerindeki Basitleştirilmiş Çince meta verilere ve UTC+8 zaman damgalarına, Çin anakarasındaki Rust yansısı rsproxy.cn adresine işaret eden derleme yollarına ve UNC6384 olarak izlenen Çin bağlantılı faaliyetle ortak CloudFront altyapısına dayandırıyor. Araştırmacılar, Symantec'in Antino hakkındaki ayrı raporuyla da örtüşmeler buldu; Symantec bu faaliyeti Jewelbug adlı gruba bağlıyor. Talos ise Jewelbug'ın kripto para dolandırıcılığıyla bağlantısını bağımsız olarak doğrulayamadığı için UAT-11587'yi ayrı izlediğini belirtiyor.
Kimler etkileniyor?
Rapora göre başlıca hedefler Güney ve Güneydoğu Asya ile Tayvan'daki bakanlıklar, meclisler, savunma kurumları ve politika araştırmacıları. C2 trafiği meşru Microsoft adreslerine gittiği için Microsoft 365 kullanan her kurum benzer tekniklere açık olabilir.
Ne yapmalı?
Talos 20 ClamAV imzası, 1:66880–1:66882 numaralı Snort kuralları ve GitHub IOC deposunda 100'ü aşkın gösterge yayımladı. Savunma ekipleri Entra ID uygulama kayıtlarını ve olağandışı client-credential Graph etkinliğini gözden geçirmeli, mshta.exe sürecinin uzak HTA dosyaları çalıştırmasını izlemeli, olağan dağıtım yolları dışında çalışan GatherOsState.exe örneklerini işaretlemeli ve politika temalı beklenmedik e-postalardaki Cloudflare Pages veya R2 bağlantılarına temkinli yaklaşmalı.
Kaynaklar
Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.



