Antino backdoor kormányzatok ellen

Editors' Pick

A Cisco Talos egy UAT-11587 néven követett, hírszerzési célúnak értékelt kampányt tárt fel, amely legalább 2025 szeptembere óta ázsiai kormányzati, diplomáciai, védelmi, törvényhozási, kutatási és szakpolitikai szervezeteket céloz. 2026 júliusáig legalább 16 intézményi környezetet azonosítottak nyolc országban – köztük Tajvanon, Indiában, a Fülöp-szigeteken és Kambodzsában –, és mintegy 350 kompromittált végpontot találtak. A Talos magas bizonyossággal kínai kötődésűnek értékeli a klasztert, többek között fejlesztési artefaktumok, UTC+8-as munkakörnyezet, egyszerűsített kínai metaadatok és a célpontválasztás alapján, konkrét állami szervezethez azonban nem köti.

A visszatérő fertőzési lánc célzott spear-phishinggel és az adott szervezethez igazított csalidokumentummal indul. A márciusi tajvani kampány például a Gmail mellékletkezelő felületét utánozta, majd ötlépcsős fertőzési láncon keresztül juttatta el a payloadot. A támadók HTA/WSF stagereket, JScriptet és .NET-alapú komponenseket használtak, miközben Cloudflare- és Amazon CloudFront-infrastruktúrára támaszkodtak a fájlok hosztolásához, a végrehajtás követéséhez és a következő szakaszok kézbesítéséhez. 

A végső payload a korábban nem dokumentált Antino, egy Rustban írt Windows-backdoor. Képes rendszerfelderítésre, shell- és PowerShell-parancsok végrehajtására, fájlok fel- és letöltésére, memóriában futó shellcode betöltésére és perzisztencia kialakítására. A legérdekesebb tulajdonsága a C2: nem hagyományos támadói szerverrel kommunikál, hanem kizárólag Microsoft 365 szolgáltatásokat használ. A Microsoft Graph API-n keresztül Outlook- és OneDrive-objektumokat kezel parancsok és adatok továbbítására, így a kommunikáció legitim felhőszolgáltatás forgalmába olvadhat.

Védelmi oldalról emiatt önmagában a domain- vagy IP-alapú C2-blokkolás kevés. Érdemes összekapcsolni a gyanús mshta.exe/wscript.exe futásokat, script- és .NET-aktivitást, valamint a szokatlan Microsoft Graph, Outlook és OneDrive API-használatot. A Talos említ átfedéseket más, korábban Jewelbug néven leírt kémkedési aktivitással is, de ezt nem tudta függetlenül megerősíteni, ezért az UAT-11587-et külön klaszterként kezeli. Az eset technikailag főként azért érdekes, mert az Antino a támadói infrastruktúra egy jelentős részét olyan vállalati felhőszolgáltatások mögé helyezi, amelyek normál környezetben eleve engedélyezettek. 

FORRÁS