Перейти к содержанию
РегионАзиатско-Тихоокеанский регион

СреднийII Кибервойна и критическая инфраструктура1 октября 2026 г., четверг

Связанная с Китаем группа взломала около 350 устройств в восьми странах Азии

Cisco Talos 30 сентября сообщила, что связанная с Китаем группа UAT-11587 с сентября 2025 по июль 2026 года внедрила бэкдор Antino примерно в 350 устройств в 8 странах. Proofpoint 1 октября раскрыла отдельную прокитайскую фишинговую кампанию против экспертов по политике в области ИИ.

Местоположение: ТАЙВАНЬ

По данным Talos, на протяжении 10 месяцев UAT-11587 атаковала оборонные и внешнеполитические ведомства, парламенты и аналитические центры Тайваня, Индии, Филиппин, Камбоджи, Пакистана, Таиланда, Мьянмы и Сирии. Talos пишет, что среда 15 организаций была скомпрометирована или с высокой вероятностью скомпрометирована; The Record, ссылаясь на тот же отчёт, говорит о 16 организациях. Крупнейший единичный эпизод пришёлся на 8–9 июня, когда в Индии появилось около 57 новых устройств. Бэкдор — программа для скрытого и постоянного доступа к системе — поддерживает 9 команд. Каждые 10 секунд он обращается к Outlook и OneDrive через Microsoft 365, используя их как командный канал.

По данным The Record, кампанию впервые заметили в марте 2026 года по целевым фишинговым письмам, адресованным академическим и политическим кругам Тайваня. Согласно отчёту Proofpoint от 1 октября, прокитайская группа TA419 с 8 июля выдавала себя за бывшего чиновника Белого дома по научной политике и за эксперта по внешней политике. Жертвам предлагали войти в фиктивный консультативный совет по политике в области ИИ или поучаствовать в вымышленном докладе Сената об экспортном контроле в сфере ИИ. По данным The Register, в феврале 2026 года группа выдавала себя и за руководителя Anthropic, а целью была кража учётных данных Microsoft 365. Уровень уверенности Proofpoint в атрибуции в двух изученных публикациях прямо не указан.

Оценка Talay

Вывод

Если читать два отчёта вместе, видно, что связанные с Китаем группы собирают сведения как у правительств Азии, так и из американской дискуссии об экспортном контроле в сфере ИИ. Способность 10 месяцев незаметно оставаться примерно в 350 устройствах в 8 странах показывает, что использование легальных облачных сервисов как командного канала затрудняет обнаружение. Перед октябрьскими контактами США и Китая политические круги, вероятно, останутся под ударом.

Возможные последствия

  • Правительственные сети АзииНегативно1–6 месяцев

    Утечка документов из внешнеполитических, оборонных и парламентских структур может раскрыть другой стороне переговорные позиции таких стран, как Тайвань и Индия.

  • Круги политики в сфере ИИНегативноНедели

    Атаки на аккаунты экспертов, участвующих в дискуссии об экспортном контроле, повышают риск утечки внутренних позиций по американской политике в области чипов.

  • Облачная безопасностьНеопределённо1–6 месяцев

    Использование Microsoft 365 как командного канала показывает, что блокировки доменов недостаточно для защиты организаций, и делает поведенческий мониторинг обязательным.

  • ТурцияНеопределённоНедели

    Тот же метод применим и к турецким госструктурам, использующим Microsoft 365. Индикаторы, опубликованные Talos, нужно проверить в локальных сетях.

Вероятные сценарии

  1. 1
    Кампания продолжается60 %

    Группа меняет инфраструктуру, продолжает атаки на правительственные цели в Азии, и выявляются новые жертвы.

    Что отслеживать: Новые сообщения об Antino от Talos, Symantec или властей Тайваня

  2. 2
    Официальная атрибуция и ответ30 %

    Одно из пострадавших правительств официально приписывает атаку Китаю и предпринимает дипломатические или правовые шаги.

    Что отслеживать: Официальное заявление Тайваня, Индии или Филиппин

  3. 3
    Активность прекращается10 %

    После разоблачения группа полностью отказывается от этого кластера, и новые инциденты не фиксируются.

    Что отслеживать: Отсутствие новых обнаружений с сигнатурой Antino до конца года

Вероятности — это откалиброванное суждение на основе источников, а не измерение; они пересматриваются с появлением новых данных. Не является инвестиционной рекомендацией.

Реакция рынка

Затронутые индикаторы

  • Затронуто стран▼ 8
  • Скомпрометировано устройств▼ ~350
  • Затронуто организаций▼ 15–16

Источники

  1. Cisco Talos — Связанная с Китаем UAT-11587 атакует правительственные и политические организации Азии бэкдором Antino
  2. The Record — Исследователи обнаружили китайские хакерские кампании против ИИ-компаний и правительств Азии
  3. The Register — Предполагаемые китайские шпионы выдавали себя за руководителя Anthropic и бывшего чиновника Белого дома в ИИ-фишинге