UAT-11587 Alveja Organizações Governamentais e Políticas Asiáticas com o Backdoor Antino
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
O UAT-11587, um ator de ameaça com nexo na China, está realizando operações de ciberespionagem contra organizações governamentais, de políticas e de segurança nacional em toda a Ásia. O grupo emprega uma cadeia de infecção de cinco estágios para entregar o Antino, um backdoor personalizado compilado em Rust para Windows. O malware abusa dos serviços Microsoft 365, particularmente Outlook e OneDrive, para estabelecer comunicação de comando e controle (C2) em formato de dead-drop.
Investigação
A Cisco Talos rastreou a atividade maliciosa até uma campanha inicial de spear-phishing direcionada a Taiwan. Pesquisadores reconstruíram uma cadeia de infecção em múltiplos estágios incorporando stagers HTA/WSF, downloaders JScript e exploração de desserialização .NET. Análises adicionais revelaram o abuso da infraestrutura da Cloudflare e Amazon CloudFront para preparação de payloads, juntamente com artefatos de desenvolvimento distintivos embutidos no malware Antino.
Mitigação
As organizações devem monitorar execuções suspeitas de mshta.exe and wscript.exe, particularmente quando esses processos interagem com plataformas de armazenamento em nuvem. A imposição de políticas DMARC estritas pode reduzir a exposição a spoofing de domínio do remetente. As equipes de segurança também devem investigar atividades anômalas da API do Microsoft Graph, incluindo interações inesperadas do Outlook e OneDrive que possam indicar comunicação C2 maliciosa.
Resposta
Se forem detectadas atividades do Antino, os endpoints afetados devem ser isolados imediatamente para conter possíveis movimentos laterais e exfiltração de dados. Realize forense de memória para descobrir shellcode na memória e assemblies .NET injetados. Examine os logs de auditoria do Microsoft 365 para acesso não autorizado através de fluxos de credenciais de cliente OAuth 2.0 e investigue modificações suspeitas no conteúdo de caixas de correio ou objetos do OneDrive.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Comportamento Suspeito de Evasão de Defesa MSHTA LOLBAS pela Detecção de Comandos Associados (via process_creation)
WScript / CScript LOLBAS (via process_creation)
API do Microsoft Graph Domain Resolvido Por Processo Incomum (via dns_query)
Possível Abuso de Domínio de Desenvolvimento da Cloudflare (via dns)
IOCs (HashSha256) para detecção: UAT-11587 com nexo na China visa organizações de governo e políticas em toda a Ásia com backdoor Antino Parte 3
IOCs (HashSha256) para detecção: UAT-11587 com nexo na China visa organizações de governo e políticas em toda a Ásia com backdoor Antino Parte 2
IOCs (HashSha256) para detecção: UAT-11587 com nexo na China visa organizações de governo e políticas em toda a Ásia com backdoor Antino Parte 1
IOCs (SourceIP) para detecção: UAT-11587 com nexo na China visa organizações de governo e políticas em toda a Ásia com backdoor Antino
IOCs (DestinationIP) para detecção: UAT-11587 com nexo na China visa organizações de governo e políticas em toda a Ásia com backdoor Antino
Execução de Powershell a partir de Diagnósticos do Windows pelo Backdoor Antino [Windows Powershell]
Detecção de Comunicação C2 do Antino via Microsoft 365 [Conexão de Rede do Windows]
Detecção de Spear-Phishing do Backdoor Antino UAT-11587 [Criação de Processo do Windows]
Execução de Simulação
-
Narrativa & Comandos do Ataque: Um adversário estabeleceu acesso inicial em uma estação de trabalho Windows. Para manter o controle sem disparar alertas tradicionais de firewall, o atacante implanta um stager leve que se comunica com a API do Microsoft Graph. O stager usa um simples loop PowerShell para acessar
graph.microsoft.com, mascarando-se como um processo automatizado que busca dados de uma caixa de correio Outlook ou pasta OneDrive. Isso permite ao atacante baixar módulos adicionais ou receber comandos via respostas da API, mesclando-se com sucesso no tráfego legítimo do Microsoft 365 da organização. -
Script de Teste de Regressão:
# Simulação de comunicação C2 do Antino via API do Microsoft Graph # Este script imita um processo fazendo uma solicitação HTTPS de saída para o domínio alvo. $TargetUrl = "https://graph.microsoft.com/v1.0/me" Write-Host "[+] Iniciando Simulação C2: Conectando-se a $TargetUrl" -ForegroundColor Cyan try { # Usando Invoke-WebRequest para gerar um evento de Conexão de Rede padrão $response = Invoke-WebRequest -Uri $TargetUrl -Method Get -UseBasicParsing Write-Host "[+] Conexão Bem Sucedida. A telemetria deve ser gerada." -ForegroundColor Green } catch { Write-Host "[-] Conexão falhou (isso é esperado se o ambiente não tiver autenticação, mas a telemetria ainda deve ser acionada)." -ForegroundColor Yellow } -
Comandos de Limpeza:
# Nenhuma persistência é criada por este script. # Simplesmente limpe o console para indicar o fim do teste. Clear-Host Write-Host "[+] Limpeza da Simulação Completa." -ForegroundColor Green