СреднийII Кибервойна и критическая инфраструктура1 октября 2026 г., четверг
Связанная с Китаем группа взломала около 350 устройств в восьми странах Азии
Cisco Talos 30 сентября сообщила, что связанная с Китаем группа UAT-11587 с сентября 2025 по июль 2026 года внедрила бэкдор Antino примерно в 350 устройств в 8 странах. Proofpoint 1 октября раскрыла отдельную прокитайскую фишинговую кампанию против экспертов по политике в области ИИ.
По данным Talos, на протяжении 10 месяцев UAT-11587 атаковала оборонные и внешнеполитические ведомства, парламенты и аналитические центры Тайваня, Индии, Филиппин, Камбоджи, Пакистана, Таиланда, Мьянмы и Сирии. Talos пишет, что среда 15 организаций была скомпрометирована или с высокой вероятностью скомпрометирована; The Record, ссылаясь на тот же отчёт, говорит о 16 организациях. Крупнейший единичный эпизод пришёлся на 8–9 июня, когда в Индии появилось около 57 новых устройств. Бэкдор — программа для скрытого и постоянного доступа к системе — поддерживает 9 команд. Каждые 10 секунд он обращается к Outlook и OneDrive через Microsoft 365, используя их как командный канал.
По данным The Record, кампанию впервые заметили в марте 2026 года по целевым фишинговым письмам, адресованным академическим и политическим кругам Тайваня. Согласно отчёту Proofpoint от 1 октября, прокитайская группа TA419 с 8 июля выдавала себя за бывшего чиновника Белого дома по научной политике и за эксперта по внешней политике. Жертвам предлагали войти в фиктивный консультативный совет по политике в области ИИ или поучаствовать в вымышленном докладе Сената об экспортном контроле в сфере ИИ. По данным The Register, в феврале 2026 года группа выдавала себя и за руководителя Anthropic, а целью была кража учётных данных Microsoft 365. Уровень уверенности Proofpoint в атрибуции в двух изученных публикациях прямо не указан.
Оценка Talay
Вывод
Если читать два отчёта вместе, видно, что связанные с Китаем группы собирают сведения как у правительств Азии, так и из американской дискуссии об экспортном контроле в сфере ИИ. Способность 10 месяцев незаметно оставаться примерно в 350 устройствах в 8 странах показывает, что использование легальных облачных сервисов как командного канала затрудняет обнаружение. Перед октябрьскими контактами США и Китая политические круги, вероятно, останутся под ударом.
Возможные последствия
- Правительственные сети АзииНегативно1–6 месяцев
Утечка документов из внешнеполитических, оборонных и парламентских структур может раскрыть другой стороне переговорные позиции таких стран, как Тайвань и Индия.
- Круги политики в сфере ИИНегативноНедели
Атаки на аккаунты экспертов, участвующих в дискуссии об экспортном контроле, повышают риск утечки внутренних позиций по американской политике в области чипов.
- Облачная безопасностьНеопределённо1–6 месяцев
Использование Microsoft 365 как командного канала показывает, что блокировки доменов недостаточно для защиты организаций, и делает поведенческий мониторинг обязательным.
- ТурцияНеопределённоНедели
Тот же метод применим и к турецким госструктурам, использующим Microsoft 365. Индикаторы, опубликованные Talos, нужно проверить в локальных сетях.
Вероятные сценарии
- 1Кампания продолжается60 %
Группа меняет инфраструктуру, продолжает атаки на правительственные цели в Азии, и выявляются новые жертвы.
Что отслеживать: Новые сообщения об Antino от Talos, Symantec или властей Тайваня
- 2Официальная атрибуция и ответ30 %
Одно из пострадавших правительств официально приписывает атаку Китаю и предпринимает дипломатические или правовые шаги.
Что отслеживать: Официальное заявление Тайваня, Индии или Филиппин
- 3Активность прекращается10 %
После разоблачения группа полностью отказывается от этого кластера, и новые инциденты не фиксируются.
Что отслеживать: Отсутствие новых обнаружений с сигнатурой Antino до конца года
Вероятности — это откалиброванное суждение на основе источников, а не измерение; они пересматриваются с появлением новых данных. Не является инвестиционной рекомендацией.
Реакция рынка
Затронутые индикаторы
- Затронуто стран▼ 8
- Скомпрометировано устройств▼ ~350
- Затронуто организаций▼ 15–16
Источники
- Cisco Talos — Связанная с Китаем UAT-11587 атакует правительственные и политические организации Азии бэкдором Antino
- The Record — Исследователи обнаружили китайские хакерские кампании против ИИ-компаний и правительств Азии
- The Register — Предполагаемые китайские шпионы выдавали себя за руководителя Anthropic и бывшего чиновника Белого дома в ИИ-фишинге