SOC Prime Bias: High

01 Oct 2026 08:24 UTC

UAT-11587 zielt mit Antino Backdoor auf asiatische Regierungs- und Politikorganisationen

Author Photo
SOC Prime Team linkedin icon Folgen
UAT-11587 zielt mit Antino Backdoor auf asiatische Regierungs- und Politikorganisationen
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

UAT-11587, ein Bedrohungsakteur mit Verbindung zu China, führt Cyber-Spionageoperationen gegen Regierungs-, Politik- und nationale Sicherheitsorganisationen in ganz Asien durch. Die Gruppe verwendet eine fünfstufige Infektionskette, um Antino, einen individuell in Rust kompilierten Windows-Backdoor, zu installieren. Die Malware missbraucht Microsoft 365-Dienste, insbesondere Outlook und OneDrive, um eine Dead-Drop-Kommunikation für die Befehls-und-Kontrollzentrale (C2) zu etablieren.

Untersuchung

Cisco Talos verfolgte die bösartigen Aktivitäten zu einer initialen Spear-Phishing-Kampagne, die auf Taiwan abzielte. Forscher rekonstruierten eine mehrstufige Infektionskette, die HTA/WSF-Stager, JScript-Downloader und .NET-Deserialisierungsexploits einbezog. Weitere Analysen zeigten den Missbrauch von Cloudflare- und Amazon CloudFront-Infrastruktur zur Bereitstellung von Schadsoftware, neben unverwechselbaren Entwicklungsartefakten, die in der Antino-Malware eingebettet sind.

Abschwächung

Organisationen sollten die verdächtige Ausführung von mshta.exe and wscript.exeüberwachen, insbesondere wenn diese Prozesse mit Cloud-Speicherplattformen interagieren. Strenge DMARC-Richtlinien können die Gefahr von Absender-Domain-Spoofing verringern. Sicherheitsteams sollten auch anomale Aktivität der Microsoft Graph API untersuchen, einschließlich unerwarteter Interaktionen mit Outlook und OneDrive, die auf eine bösartige C2-Kommunikation hinweisen könnten.

Antwort

Wenn Antino-Aktivitäten festgestellt werden, sollten betroffene Endgeräte sofort isoliert werden, um mögliche seitliche Bewegungen und Datenexfiltration einzudämmen. Führen Sie Speicherforensik durch, um Shellcode im Speicher und eingespritzte .NET-Assemblierungen aufzudecken. Untersuchen Sie Microsoft 365-Auditprotokolle auf unberechtigten Zugriff über OAuth 2.0-Client-Credentials-Flows und untersuchen Sie verdächtige Änderungen an Postfachinhalten oder OneDrive-Objekten.

Angriffsfluss

Wir aktualisieren diesen Teil noch.

Erkennungen

Verdächtiges LOLBAS MSHTA Defense Evasion-Verhalten durch Erkennung zugehöriger Befehle (via process_creation)

SOC Prime Team
30. September 2026

LOLBAS WScript / CScript (via process_creation)

SOC Prime Team
30. September 2026

Microsoft Graph API-Domain von ungewöhnlichem Prozess aufgelöst (via dns_query)

SOC Prime Team
30. September 2026

Möglicher Missbrauch einer Cloudflare-Entwicklungsdomain (via dns)

SOC Prime Team
30. September 2026

IOCs (HashSha256) zur Erkennung: China-nexus UAT-11587 zielt auf Regierungs- und Politikorganisationen in ganz Asien mit Antino-Backdoor Teil 3

SOC Prime AI-Regeln
30. September 2026

IOCs (HashSha256) zur Erkennung: China-nexus UAT-11587 zielt auf Regierungs- und Politikorganisationen in ganz Asien mit Antino-Backdoor Teil 2

SOC Prime AI-Regeln
30. September 2026

IOCs (HashSha256) zur Erkennung: China-nexus UAT-11587 zielt auf Regierungs- und Politikorganisationen in ganz Asien mit Antino-Backdoor Teil 1

SOC Prime AI-Regeln
30. September 2026

IOCs (SourceIP) zur Erkennung: China-nexus UAT-11587 zielt auf Regierungs- und Politikorganisationen in ganz Asien mit Antino-Backdoor

SOC Prime AI-Regeln
30. September 2026

IOCs (DestinationIP) zur Erkennung: China-nexus UAT-11587 zielt auf Regierungs- und Politikorganisationen in ganz Asien mit Antino-Backdoor

SOC Prime AI-Regeln
30. September 2026

Powershell-Ausführung aus Windows-Diagnose durch Antino Backdoor [Windows Powershell]

SOC Prime AI-Regeln
30. September 2026

Erkennung der Antino C2-Kommunikation über Microsoft 365 [Windows-Netzwerkverbindung]

SOC Prime AI-Regeln
30. September 2026

UAT-11587 Antino Backdoor Spear-Phishing Erkennung [Windows Prozess-Erstellung]

SOC Prime AI-Regeln
30. September 2026

Simulation Ausführung

  • Angriffserzählung & Befehle: Ein Angreifer hat initialen Zugriff auf eine Windows-Workstation erlangt. Um die Kontrolle zu behalten, ohne traditionelle Firewall-Warnungen auszulösen, setzt der Angreifer einen leichten Stager ein, der mit der Microsoft Graph API kommuniziert. Der Stager benutzt eine einfache PowerShell-Schleife, um sich mit graph.microsoft.comzu verbinden, maskiert als automatisierter Prozess, der Daten aus einem Outlook-Postfach oder einem OneDrive-Ordner abruft. Dadurch kann der Angreifer weitere Module herunterladen oder Befehle über API-Antworten empfangen und sich erfolgreich in den legitimen Microsoft 365-Verkehr der Organisation einfügen.

  • Regression Test Skript:

     # Simulation der Antino C2-Kommunikation über Microsoft Graph API
      # Dieses Skript imitiert einen Prozess, der eine ausgehende HTTPS-Anfrage an die Ziel-Domain sendet.
    
      $TargetUrl = "https://graph.microsoft.com/v1.0/me"
      Write-Host "[+] C2-Simulation gestartet: Verbinden mit $TargetUrl" -ForegroundColor Cyan
    
      try {
          # Verwendung von Invoke-WebRequest, um ein Standard-Netzwerkverbindungsereignis zu generieren
          $response = Invoke-WebRequest -Uri $TargetUrl -Method Get -UseBasicParsing
          Write-Host "[+] Verbindung erfolgreich. Telemetrie sollte generiert werden." -ForegroundColor Green
      }
      catch {
          Write-Host "[-] Verbindung fehlgeschlagen (dies ist zu erwarten, wenn in der Umgebung keine Authentifizierung vorhanden ist, aber die Telemetrie sollte dennoch ausgelöst werden)." -ForegroundColor Yellow
      }
  • Aufräumkommandos:

     # Durch dieses Skript wird keine Persistenz erstellt. 
      # Einfach die Konsole löschen, um das Ende des Tests zu signalisieren.
      Clear-Host
      Write-Host "[+] Simulation-Aufräumaktion abgeschlossen." -ForegroundColor Green