SOC Prime Bias: High

01 Oct 2026 08:24 UTC

UAT-11587 Apunta a Gobiernos Asiáticos y Organizaciones de Políticas con Puerta Trasera Antino

Author Photo
SOC Prime Team linkedin icon Seguir
UAT-11587 Apunta a Gobiernos Asiáticos y Organizaciones de Políticas con Puerta Trasera Antino
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

UAT-11587, un actor de amenaza de origen chino, está llevando a cabo operaciones de ciberespionaje contra organizaciones gubernamentales, políticas y de seguridad nacional en toda Asia. El grupo emplea una cadena de infección de cinco etapas para entregar Antino, un backdoor personalizado compilado en Rust para Windows. El malware abusa de los servicios de Microsoft 365, particularmente Outlook y OneDrive, para establecer comunicación de comando y control (C2) de tipo dead-drop.

Investigación

Cisco Talos rastreó la actividad maliciosa hasta una campaña inicial de spear-phishing dirigida a Taiwán. Los investigadores reconstruyeron una cadena de infección multi-etapa incorporando stagers HTA/WSF, descargadores JScript y explotación de deserialización .NET. Un análisis más detallado reveló el abuso de infraestructura de Cloudflare y Amazon CloudFront para la puesta en escena de cargas útiles, junto con artefactos de desarrollo distintivos incrustados dentro del malware Antino.

Mitigación

Las organizaciones deben monitorear la ejecución sospechosa de mshta.exe and wscript.exe, particularmente cuando estos procesos interactúan con plataformas de almacenamiento en la nube. La implementación de políticas estrictas de DMARC puede reducir la exposición al spoofing de dominios del remitente. Los equipos de seguridad también deben investigar la actividad anómala del Microsoft Graph API, incluidas interacciones inesperadas de Outlook y OneDrive que puedan indicar comunicación C2 maliciosa.

Respuesta

Si se detecta actividad de Antino, los puntos finales afectados deben ser aislados inmediatamente para contener el posible movimiento lateral y la exfiltración de datos. Realice análisis forenses de memoria para descubrir shellcode en memoria y ensambles .NET inyectados. Examine los registros de auditoría de Microsoft 365 para detectar accesos no autorizados a través de flujos de credenciales de cliente OAuth 2.0 e investigue modificaciones sospechosas al contenido del buzón o a objetos de OneDrive.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

Comportamiento de Evasión de Defensa LOLBAS MSHTA Sospechoso mediante Detección de Comandos Asociados (a través de process_creation)

Equipo SOC Prime
30 Sep 2026

LOLBAS WScript / CScript (a través de process_creation)

Equipo SOC Prime
30 Sep 2026

Dominio del Microsoft Graph API Resuelto por un Proceso Inusual (a través de dns_query)

Equipo SOC Prime
30 Sep 2026

Posible Abuso de Dominio de Desarrollo de Cloudflare (a través de dns)

Equipo SOC Prime
30 Sep 2026

IOCs (HashSha256) para detectar: el grupo de amenaza UAT-11587, de origen chino, ataca organizaciones gubernamentales y políticas en Asia con el backdoor Antino Parte 3

Reglas AI de SOC Prime
30 Sep 2026

IOCs (HashSha256) para detectar: el grupo de amenaza UAT-11587, de origen chino, ataca organizaciones gubernamentales y políticas en Asia con el backdoor Antino Parte 2

Reglas AI de SOC Prime
30 Sep 2026

IOCs (HashSha256) para detectar: el grupo de amenaza UAT-11587, de origen chino, ataca organizaciones gubernamentales y políticas en Asia con el backdoor Antino Parte 1

Reglas AI de SOC Prime
30 Sep 2026

IOCs (SourceIP) para detectar: el grupo de amenaza UAT-11587, de origen chino, ataca organizaciones gubernamentales y políticas en Asia con el backdoor Antino

Reglas AI de SOC Prime
30 Sep 2026

IOCs (DestinationIP) para detectar: el grupo de amenaza UAT-11587, de origen chino, ataca organizaciones gubernamentales y políticas en Asia con el backdoor Antino

Reglas AI de SOC Prime
30 Sep 2026

Ejecución de Powershell desde Diagnósticos de Windows por el Backdoor Antino [Windows Powershell]

Reglas AI de SOC Prime
30 Sep 2026

Detección de Comunicación C2 de Antino a través de Microsoft 365 [Conexión de Red de Windows]

Reglas AI de SOC Prime
30 Sep 2026

Detección de Spear-Phishing del Backdoor Antino UAT-11587 [Creación de Procesos de Windows]

Reglas AI de SOC Prime
30 Sep 2026

Ejecución de Simulación

  • Narrativa y Comandos del Ataque: Un adversario ha establecido acceso inicial en una estación de trabajo con Windows. Para mantener el control sin activar alertas de firewall tradicionales, el atacante despliega un stager ligero que se comunica con el Microsoft Graph API. El stager utiliza un simple bucle de PowerShell para contactar a graph.microsoft.com, haciéndose pasar por un proceso automatizado que recupera datos de un buzón de Outlook o carpeta de OneDrive. Esto permite al atacante descargar más módulos o recibir comandos a través de respuestas de API, mezclándose con éxito en el tráfico legítimo de Microsoft 365 de la organización.

  • Script de Prueba de Regresión:

     # Simulación de comunicación C2 de Antino a través del Microsoft Graph API
      # Este script imita un proceso realizando una solicitud HTTPS saliente al dominio objetivo.
    
      $TargetUrl = "https://graph.microsoft.com/v1.0/me"
      Write-Host "[+] Iniciando Simulación de C2: Conectando a $TargetUrl" -ForegroundColor Cyan
    
      try {
          # Usando Invoke-WebRequest para generar un evento estándar de Conexión de Red
          $response = Invoke-WebRequest -Uri $TargetUrl -Method Get -UseBasicParsing
          Write-Host "[+] Conexión Exitosa. Se debe generar telemetría." -ForegroundColor Green
      }
      catch {
          Write-Host "[-] Conexión fallida (esto es esperado si el entorno carece de autenticación, pero la telemetría aún debería activarse)." -ForegroundColor Yellow
      }
  • Comandos de Limpieza:

     # Este script no crea persistencia. 
      # Simplemente limpiar la consola para indicar el fin de la prueba.
      Clear-Host
      Write-Host "[+] Limpieza de Simulación Completa." -ForegroundColor Green