UAT-11587 Apunta a Gobiernos Asiáticos y Organizaciones de Políticas con Puerta Trasera Antino
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
UAT-11587, un actor de amenaza de origen chino, está llevando a cabo operaciones de ciberespionaje contra organizaciones gubernamentales, políticas y de seguridad nacional en toda Asia. El grupo emplea una cadena de infección de cinco etapas para entregar Antino, un backdoor personalizado compilado en Rust para Windows. El malware abusa de los servicios de Microsoft 365, particularmente Outlook y OneDrive, para establecer comunicación de comando y control (C2) de tipo dead-drop.
Investigación
Cisco Talos rastreó la actividad maliciosa hasta una campaña inicial de spear-phishing dirigida a Taiwán. Los investigadores reconstruyeron una cadena de infección multi-etapa incorporando stagers HTA/WSF, descargadores JScript y explotación de deserialización .NET. Un análisis más detallado reveló el abuso de infraestructura de Cloudflare y Amazon CloudFront para la puesta en escena de cargas útiles, junto con artefactos de desarrollo distintivos incrustados dentro del malware Antino.
Mitigación
Las organizaciones deben monitorear la ejecución sospechosa de mshta.exe and wscript.exe, particularmente cuando estos procesos interactúan con plataformas de almacenamiento en la nube. La implementación de políticas estrictas de DMARC puede reducir la exposición al spoofing de dominios del remitente. Los equipos de seguridad también deben investigar la actividad anómala del Microsoft Graph API, incluidas interacciones inesperadas de Outlook y OneDrive que puedan indicar comunicación C2 maliciosa.
Respuesta
Si se detecta actividad de Antino, los puntos finales afectados deben ser aislados inmediatamente para contener el posible movimiento lateral y la exfiltración de datos. Realice análisis forenses de memoria para descubrir shellcode en memoria y ensambles .NET inyectados. Examine los registros de auditoría de Microsoft 365 para detectar accesos no autorizados a través de flujos de credenciales de cliente OAuth 2.0 e investigue modificaciones sospechosas al contenido del buzón o a objetos de OneDrive.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
Comportamiento de Evasión de Defensa LOLBAS MSHTA Sospechoso mediante Detección de Comandos Asociados (a través de process_creation)
LOLBAS WScript / CScript (a través de process_creation)
Dominio del Microsoft Graph API Resuelto por un Proceso Inusual (a través de dns_query)
Posible Abuso de Dominio de Desarrollo de Cloudflare (a través de dns)
IOCs (HashSha256) para detectar: el grupo de amenaza UAT-11587, de origen chino, ataca organizaciones gubernamentales y políticas en Asia con el backdoor Antino Parte 3
IOCs (HashSha256) para detectar: el grupo de amenaza UAT-11587, de origen chino, ataca organizaciones gubernamentales y políticas en Asia con el backdoor Antino Parte 2
IOCs (HashSha256) para detectar: el grupo de amenaza UAT-11587, de origen chino, ataca organizaciones gubernamentales y políticas en Asia con el backdoor Antino Parte 1
IOCs (SourceIP) para detectar: el grupo de amenaza UAT-11587, de origen chino, ataca organizaciones gubernamentales y políticas en Asia con el backdoor Antino
IOCs (DestinationIP) para detectar: el grupo de amenaza UAT-11587, de origen chino, ataca organizaciones gubernamentales y políticas en Asia con el backdoor Antino
Ejecución de Powershell desde Diagnósticos de Windows por el Backdoor Antino [Windows Powershell]
Detección de Comunicación C2 de Antino a través de Microsoft 365 [Conexión de Red de Windows]
Detección de Spear-Phishing del Backdoor Antino UAT-11587 [Creación de Procesos de Windows]
Ejecución de Simulación
-
Narrativa y Comandos del Ataque: Un adversario ha establecido acceso inicial en una estación de trabajo con Windows. Para mantener el control sin activar alertas de firewall tradicionales, el atacante despliega un stager ligero que se comunica con el Microsoft Graph API. El stager utiliza un simple bucle de PowerShell para contactar a
graph.microsoft.com, haciéndose pasar por un proceso automatizado que recupera datos de un buzón de Outlook o carpeta de OneDrive. Esto permite al atacante descargar más módulos o recibir comandos a través de respuestas de API, mezclándose con éxito en el tráfico legítimo de Microsoft 365 de la organización. -
Script de Prueba de Regresión:
# Simulación de comunicación C2 de Antino a través del Microsoft Graph API # Este script imita un proceso realizando una solicitud HTTPS saliente al dominio objetivo. $TargetUrl = "https://graph.microsoft.com/v1.0/me" Write-Host "[+] Iniciando Simulación de C2: Conectando a $TargetUrl" -ForegroundColor Cyan try { # Usando Invoke-WebRequest para generar un evento estándar de Conexión de Red $response = Invoke-WebRequest -Uri $TargetUrl -Method Get -UseBasicParsing Write-Host "[+] Conexión Exitosa. Se debe generar telemetría." -ForegroundColor Green } catch { Write-Host "[-] Conexión fallida (esto es esperado si el entorno carece de autenticación, pero la telemetría aún debería activarse)." -ForegroundColor Yellow } -
Comandos de Limpieza:
# Este script no crea persistencia. # Simplemente limpiar la consola para indicar el fin de la prueba. Clear-Host Write-Host "[+] Limpieza de Simulación Completa." -ForegroundColor Green