UAT-11587 cible les organisations gouvernementales et politiques asiatiques avec le cheval de Troie Antino
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
UAT-11587, un acteur de la menace lié à la Chine, mène des opérations de cyberespionnage contre des organisations gouvernementales, de politique et de sécurité nationale à travers l’Asie. Le groupe utilise une chaîne d’infection en cinq étapes pour délivrer Antino, une porte dérobée personnalisée compilée sous Rust pour Windows. Le logiciel malveillant exploite les services Microsoft 365, notamment Outlook et OneDrive, pour établir une communication commande-et-contrôle (C2) en dead-drop.
Enquête
Cisco Talos a retracé l’activité malveillante jusqu’à une campagne de harponnage initiale ciblant Taïwan. Les chercheurs ont reconstitué une chaîne d’infection en plusieurs étapes incorporant des mise-en-scène HTA/WSF, des téléchargeurs JScript, et une exploitation de la désérialisation .NET. Une analyse plus approfondie a révélé l’utilisation abusive de l’infrastructure Cloudflare et Amazon CloudFront pour la mise en scène des charges utiles, ainsi que des artefacts de développement distinctifs intégrés dans le logiciel malveillant Antino.
Atténuation
Les organisations devraient surveiller l’exécution suspecte de mshta.exe and wscript.exe, en particulier lorsque ces processus interagissent avec des plateformes de stockage cloud. L’application stricte des politiques DMARC peut réduire l’exposition à l’usurpation de domaine d’expéditeur. Les équipes de sécurité devraient également investiguer toute activité anormale de l’API Microsoft Graph, y compris les interactions inattendues avec Outlook et OneDrive qui pourraient indiquer une communication C2 malveillante.
Réponse
Si une activité Antino est détectée, les points de terminaison affectés doivent être isolés immédiatement pour contenir un mouvement latéral potentiel et une exfiltration de données. Effectuez des analyses de la mémoire pour découvrir le shellcode en mémoire et les assemblages .NET injectés. Examinez les journaux d’audit Microsoft 365 pour tout accès non autorisé via les flux OAuth 2.0 de type credentials client, et investiguez les modifications suspectes du contenu des boîtes aux lettres ou des objets OneDrive.
Flux d’attaque
Nous mettons encore à jour cette partie.
Détections
Comportement d’évasion défensive suspect de LOLBAS MSHTA par détection de commandes associées (via process_creation)
LOLBAS WScript / CScript (via process_creation)
Domaine API Microsoft Graph résolu par processus inhabituel (via dns_query)
Possibilité d’abus de domaine de développement Cloudflare (via dns)
IOC (HashSha256) pour détecter : UAT-11587 lié à la Chine cible des organisations gouvernementales et politiques en Asie avec la porte dérobée Antino Partie 3
IOC (HashSha256) pour détecter : UAT-11587 lié à la Chine cible des organisations gouvernementales et politiques en Asie avec la porte dérobée Antino Partie 2
IOC (HashSha256) pour détecter : UAT-11587 lié à la Chine cible des organisations gouvernementales et politiques en Asie avec la porte dérobée Antino Partie 1
IOC (SourceIP) pour détecter : UAT-11587 lié à la Chine cible des organisations gouvernementales et politiques en Asie avec la porte dérobée Antino
IOC (DestinationIP) pour détecter : UAT-11587 lié à la Chine cible des organisations gouvernementales et politiques en Asie avec la porte dérobée Antino
Exécution Powershell depuis les diagnostics Windows par la porte dérobée Antino [Windows Powershell]
Détection de la communication C2 d’Antino via Microsoft 365 [Connexion réseau Windows]
Détection du harponnage par la porte dérobée Antino UAT-11587 [Création de processus Windows]
Exécution de la simulation
-
Narrative d’attaque & Commandes : Un adversaire a établi un accès initial sur un poste de travail Windows. Pour maintenir le contrôle sans déclencher les alertes traditionnelles de pare-feu, l’attaquant déploie un stager léger qui communique avec l’API Microsoft Graph. Le stager utilise une simple boucle PowerShell pour contacter
graph.microsoft.com, se faisant passer pour un processus automatisé récupérant des données depuis une boîte aux lettres Outlook ou un dossier OneDrive. Cela permet à l’attaquant de télécharger d’autres modules ou de recevoir des commandes via les réponses API, s’intégrant avec succès dans le trafic légitime Microsoft 365 de l’organisation. -
Script de test de régression :
# Simulation de la communication C2 d'Antino via l'API Microsoft Graph # Ce script imite un processus effectuant une requête HTTPS sortante vers le domaine cible. $TargetUrl = "https://graph.microsoft.com/v1.0/me" Write-Host "[+] Démarrage de la simulation C2 : Connexion à $TargetUrl" -ForegroundColor Cyan try { # Utilisation de Invoke-WebRequest pour générer un événement de connexion réseau standard $response = Invoke-WebRequest -Uri $TargetUrl -Method Get -UseBasicParsing Write-Host "[+] Connexion réussie. La télémétrie devrait être générée." -ForegroundColor Green } catch { Write-Host "[-] Connexion échouée (ceci est attendu si l'environnement manque d'authentification, mais la télémétrie devrait toujours être déclenchée)." -ForegroundColor Yellow } -
Commandes de nettoyage :
# Aucun mécanisme de persistance n'est créé par ce script. # Effacez simplement la console pour indiquer la fin du test. Clear-Host Write-Host "[+] Nettoyage de la simulation terminé." -ForegroundColor Green