Temsili: e-posta / iletişim (Unsplash) — kimlik avı ve Microsoft 365 C2 haberi için

Cisco Talos, Asya’daki kamu ve politika kurumlarını hedef alan ve UAT-11587 olarak izlediği Çin bağlantılı bir faaliyet kümesini açıkladı. Araştırmaya göre aktör, geliştirici artefaktlarında “Antino” diye anılan, daha önce belgelenmemiş bir Rust Windows arka kapısı kullanıyor; komuta ve kontrol (C2) kanalı ise özel bir sunucuya değil, Microsoft 365 uygulamalarına dayanıyor.

Talos, UAT-11587 etkinliğini ilk kez Eylül 2025’te gördüğünü; Temmuz 2026’ya kadar en az 16 etkilenen veya hedeflenen kurumsal ortamı sekiz Asya ülkesinde tanımladığını ve yaklaşık 350 ele geçirilmiş uç nokta gözlemlediğini belirtiyor. Hedefler arasında savunma ve ulusal güvenlik, merkezi kamu yönetimi, dışişleri/diplomasi, adalet ve iç güvenlik, yasama organları, kamu BT hizmetleri ile düşünce kuruluşları ve sivil toplum yer alıyor. Talos, mevcut kanıtlara göre Taiwan, Hindistan, Filipinler, Kamboçya, Pakistan, Tayland, Myanmar ve Suriye’de kurumların hedeflendiğini veya etkilendiğini orta-yüksek güvenle değerlendiriyor.

Antino: Outlook ve OneDrive üzerinden “ölü bırakma” C2

Antino hem 32 hem 64 bit derlemelerde görüldü. Yetenekleri arasında host keşfi, kabuk ve PowerShell çalıştırma, dosya aktarımı, bellek içi shellcode yükleme ve kalıcılık bulunuyor. Talos’a göre yerel C2 kanalı yalnızca Microsoft 365 üzerinden işliyor: implant, Microsoft Graph API’sini kullanarak Outlook ve OneDrive nesneleriyle haberleşiyor. Böylece ağ trafiği graph.microsoft.com ve login.microsoftonline.com gibi yaygın kurumsal uçlara gidiyor.

OneDrive tarafında kayıt/heartbeat ve dosya alışverişi için klasörler kullanılıyor; Outlook tarafında ise komutlar e-posta mesajları üzerinden çekiliyor. Talos, Gen2 implantların Entra ID uygulaması üzerinden OAuth istemci kimlik bilgileri akışıyla Graph’e kimlik doğruladığını belirtiyor.

Teslimat: kimlik avı, Cloudflare ve DLL yan yükleme

Tekrarlayan bir teslimat dalı, hedefli kimlik avı e-postaları ve özel yem belgelerle başlıyor; ardından beş aşamalı bir enfeksiyon zinciri geliyor. Aktör teslimat, yürütme izleme ve yük sahnelemede yoğun biçimde Cloudflare altyapısına (Pages, R2) ve bazı aşamalarda Amazon CloudFront’a dayanıyor. Son aşamada Microsoft imzalı GatherOsState.exe (Windows ADK) kötüye kullanılarak yerel dizindeki slc.dll (Antino) yan yükleniyor.

Kimlik avında Gmail ek önizleme arayüzünün HTML ile kopyalanması ve SMTP zarf göndericisi ile görünen From başlığının ayrıştırılması gibi teknikler anlatılıyor. Talos, yem temalarının Taiwan bilgi harbi, yasama vergisi, Indo-Pasifik politika etkinlikleri ve bölgesel diplomasi gibi konulara göre uyarlandığını belgeliyor.

Atıf ve kapsam

Talos, dil/istemci meta verileri (zh-CN, Basitleştirilmiş Çince yazar alanı), UTC+8 zaman damgaları, Çin odaklı Rust ayna yolu (rsproxy.cn) ve hedef seçimine dayanarak UAT-11587’nin yüksek güvenle Çin bağlantılı olduğunu değerlendiriyor. Rapor hazırlanırken Symantec’in Jewelbug olarak izlediği faaliyetle örtüşmeler not edilmiş; Talos finansal dolandırıcılık bağlantısını bağımsız doğrulayamadığı için UAT-11587’yi ayrı bir küme olarak izlemeye devam ediyor.

Talos, ClamAV ve Snort imzaları ile IoC listesini de yayımladı. Kurum duyurusunda Türkiye’ye özgü bir mağdur adı yer almıyor; metinler genişledikçe güncellenir.

Kaynaklar: Cisco Talos — UAT-11587 / Antino; Talos IoC deposu (raporda bağlantılı).