UAT-11587 zielt mit Antino Backdoor auf asiatische Regierungs- und Politikorganisationen
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
UAT-11587, ein Bedrohungsakteur mit Verbindung zu China, führt Cyber-Spionageoperationen gegen Regierungs-, Politik- und nationale Sicherheitsorganisationen in ganz Asien durch. Die Gruppe verwendet eine fünfstufige Infektionskette, um Antino, einen individuell in Rust kompilierten Windows-Backdoor, zu installieren. Die Malware missbraucht Microsoft 365-Dienste, insbesondere Outlook und OneDrive, um eine Dead-Drop-Kommunikation für die Befehls-und-Kontrollzentrale (C2) zu etablieren.
Untersuchung
Cisco Talos verfolgte die bösartigen Aktivitäten zu einer initialen Spear-Phishing-Kampagne, die auf Taiwan abzielte. Forscher rekonstruierten eine mehrstufige Infektionskette, die HTA/WSF-Stager, JScript-Downloader und .NET-Deserialisierungsexploits einbezog. Weitere Analysen zeigten den Missbrauch von Cloudflare- und Amazon CloudFront-Infrastruktur zur Bereitstellung von Schadsoftware, neben unverwechselbaren Entwicklungsartefakten, die in der Antino-Malware eingebettet sind.
Abschwächung
Organisationen sollten die verdächtige Ausführung von mshta.exe and wscript.exeüberwachen, insbesondere wenn diese Prozesse mit Cloud-Speicherplattformen interagieren. Strenge DMARC-Richtlinien können die Gefahr von Absender-Domain-Spoofing verringern. Sicherheitsteams sollten auch anomale Aktivität der Microsoft Graph API untersuchen, einschließlich unerwarteter Interaktionen mit Outlook und OneDrive, die auf eine bösartige C2-Kommunikation hinweisen könnten.
Antwort
Wenn Antino-Aktivitäten festgestellt werden, sollten betroffene Endgeräte sofort isoliert werden, um mögliche seitliche Bewegungen und Datenexfiltration einzudämmen. Führen Sie Speicherforensik durch, um Shellcode im Speicher und eingespritzte .NET-Assemblierungen aufzudecken. Untersuchen Sie Microsoft 365-Auditprotokolle auf unberechtigten Zugriff über OAuth 2.0-Client-Credentials-Flows und untersuchen Sie verdächtige Änderungen an Postfachinhalten oder OneDrive-Objekten.
Angriffsfluss
Wir aktualisieren diesen Teil noch.
Erkennungen
Verdächtiges LOLBAS MSHTA Defense Evasion-Verhalten durch Erkennung zugehöriger Befehle (via process_creation)
LOLBAS WScript / CScript (via process_creation)
Microsoft Graph API-Domain von ungewöhnlichem Prozess aufgelöst (via dns_query)
Möglicher Missbrauch einer Cloudflare-Entwicklungsdomain (via dns)
IOCs (HashSha256) zur Erkennung: China-nexus UAT-11587 zielt auf Regierungs- und Politikorganisationen in ganz Asien mit Antino-Backdoor Teil 3
IOCs (HashSha256) zur Erkennung: China-nexus UAT-11587 zielt auf Regierungs- und Politikorganisationen in ganz Asien mit Antino-Backdoor Teil 2
IOCs (HashSha256) zur Erkennung: China-nexus UAT-11587 zielt auf Regierungs- und Politikorganisationen in ganz Asien mit Antino-Backdoor Teil 1
IOCs (SourceIP) zur Erkennung: China-nexus UAT-11587 zielt auf Regierungs- und Politikorganisationen in ganz Asien mit Antino-Backdoor
IOCs (DestinationIP) zur Erkennung: China-nexus UAT-11587 zielt auf Regierungs- und Politikorganisationen in ganz Asien mit Antino-Backdoor
Powershell-Ausführung aus Windows-Diagnose durch Antino Backdoor [Windows Powershell]
Erkennung der Antino C2-Kommunikation über Microsoft 365 [Windows-Netzwerkverbindung]
UAT-11587 Antino Backdoor Spear-Phishing Erkennung [Windows Prozess-Erstellung]
Simulation Ausführung
-
Angriffserzählung & Befehle: Ein Angreifer hat initialen Zugriff auf eine Windows-Workstation erlangt. Um die Kontrolle zu behalten, ohne traditionelle Firewall-Warnungen auszulösen, setzt der Angreifer einen leichten Stager ein, der mit der Microsoft Graph API kommuniziert. Der Stager benutzt eine einfache PowerShell-Schleife, um sich mit
graph.microsoft.comzu verbinden, maskiert als automatisierter Prozess, der Daten aus einem Outlook-Postfach oder einem OneDrive-Ordner abruft. Dadurch kann der Angreifer weitere Module herunterladen oder Befehle über API-Antworten empfangen und sich erfolgreich in den legitimen Microsoft 365-Verkehr der Organisation einfügen. -
Regression Test Skript:
# Simulation der Antino C2-Kommunikation über Microsoft Graph API # Dieses Skript imitiert einen Prozess, der eine ausgehende HTTPS-Anfrage an die Ziel-Domain sendet. $TargetUrl = "https://graph.microsoft.com/v1.0/me" Write-Host "[+] C2-Simulation gestartet: Verbinden mit $TargetUrl" -ForegroundColor Cyan try { # Verwendung von Invoke-WebRequest, um ein Standard-Netzwerkverbindungsereignis zu generieren $response = Invoke-WebRequest -Uri $TargetUrl -Method Get -UseBasicParsing Write-Host "[+] Verbindung erfolgreich. Telemetrie sollte generiert werden." -ForegroundColor Green } catch { Write-Host "[-] Verbindung fehlgeschlagen (dies ist zu erwarten, wenn in der Umgebung keine Authentifizierung vorhanden ist, aber die Telemetrie sollte dennoch ausgelöst werden)." -ForegroundColor Yellow } -
Aufräumkommandos:
# Durch dieses Skript wird keine Persistenz erstellt. # Einfach die Konsole löschen, um das Ende des Tests zu signalisieren. Clear-Host Write-Host "[+] Simulation-Aufräumaktion abgeschlossen." -ForegroundColor Green