SOC Prime Bias: High

01 Oct 2026 08:24 UTC

UAT-11587 prende di mira le organizzazioni governative e politiche asiatiche con la backdoor Antino

Author Photo
SOC Prime Team linkedin icon Segui
UAT-11587 prende di mira le organizzazioni governative e politiche asiatiche con la backdoor Antino
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sintesi

UAT-11587, un attore di minacce con legami alla Cina, sta conducendo operazioni di spionaggio informatico contro organizzazioni governative, politiche e di sicurezza nazionale in tutta l’Asia. Il gruppo impiega una catena di infezione in cinque fasi per consegnare Antino, una backdoor Windows personalizzata compilata in Rust. Il malware abusa dei servizi Microsoft 365, in particolare Outlook e OneDrive, per stabilire una comunicazione di command-and-control (C2) a goccia morta.

Indagine

Cisco Talos ha tracciato l’attività malevola fino a una campagna iniziale di spear-phishing mirata a Taiwan. I ricercatori hanno ricostruito una catena di infezione multi-fase che incorpora stager HTA/WSF, downloader JScript e sfruttamento della deserializzazione .NET. Un’ulteriore analisi ha rivelato l’abuso dell’infrastruttura Cloudflare e Amazon CloudFront per la messa in scena dei payload, insieme ad artefatti di sviluppo distintivi incorporati all’interno del malware Antino.

Mitigazione

Le organizzazioni dovrebbero monitorare l’esecuzione sospetta di mshta.exe and wscript.exe, in particolare quando questi processi interagiscono con le piattaforme di archiviazione cloud. L’applicazione di rigorose politiche DMARC può ridurre l’esposizione al phishing del dominio del mittente. I team di sicurezza dovrebbero anche investigare attività anomale sull’API Microsoft Graph, comprese interazioni inattese con Outlook e OneDrive che potrebbero indicare una comunicazione C2 malevola.

Risposta

Se viene rilevata attività di Antino, gli endpoint interessati dovrebbero essere isolati immediatamente per contenere potenziali movimenti laterali e esfiltrazione di dati. Condurre analisi forensi della memoria per scoprire codice shell in memoria e assembly .NET iniettati. Esaminare i registri di controllo Microsoft 365 per accessi non autorizzati attraverso flussi di credenziali client OAuth 2.0 e indagare su modifiche sospette ai contenuti della cassetta postale o agli oggetti di OneDrive.

Flusso d’attacco

Stiamo ancora aggiornando questa parte.

Individuazioni

Comportamento di Evasione Defensiva LOLBAS MSHTA Sospetto tramite Rilevamento di Comandi Associati (via process_creation)

Squadra Soc Prime
30 Set 2026

LOLBAS WScript / CScript (via process_creation)

Squadra Soc Prime
30 Set 2026

Microsoft Graph API Dominio Risolto da Processo Insolito (via dns_query)

Squadra Soc Prime
30 Set 2026

Possibile Abuso del Dominio di Sviluppo di Cloudflare (via dns)

Squadra Soc Prime
30 Set 2026

IOC (HashSha256) per rilevare: minacce UAT-11587 con legami alla Cina che mirano alle organizzazioni governative e politiche in tutta l’Asia con la backdoor Antino Parte 3

Regole AI di Soc Prime
30 Set 2026

IOC (HashSha256) per rilevare: minacce UAT-11587 con legami alla Cina che mirano alle organizzazioni governative e politiche in tutta l’Asia con la backdoor Antino Parte 2

Regole AI di Soc Prime
30 Set 2026

IOC (HashSha256) per rilevare: minacce UAT-11587 con legami alla Cina che mirano alle organizzazioni governative e politiche in tutta l’Asia con la backdoor Antino Parte 1

Regole AI di Soc Prime
30 Set 2026

IOC (SourceIP) per rilevare: minacce UAT-11587 con legami alla Cina che mirano alle organizzazioni governative e politiche in tutta l’Asia con la backdoor Antino

Regole AI di Soc Prime
30 Set 2026

IOC (DestinationIP) per rilevare: minacce UAT-11587 con legami alla Cina che mirano alle organizzazioni governative e politiche in tutta l’Asia con la backdoor Antino

Regole AI di Soc Prime
30 Set 2026

Esecuzione di Powershell dai Diagnostici di Windows tramite la Backdoor Antino [Windows Powershell]

Regole AI di Soc Prime
30 Set 2026

Rilevamento della Comunicazione C2 di Antino tramite Microsoft 365 [Connessione di Rete di Windows]

Regole AI di Soc Prime
30 Set 2026

Rilevamento di Spear-Phishing della Backdoor Antino UAT-11587 [Creazione di Processo di Windows]

Regole AI di Soc Prime
30 Set 2026

Esecuzione di Simulazione

  • Narrativa e Comandi dell’Attacco: Un avversario ha stabilito l’accesso iniziale su una workstation Windows. Per mantenere il controllo senza attivare avvisi tradizionali del firewall, l’attaccante distribuisce uno stager leggero che comunica con l’API Microsoft Graph. Lo stager utilizza un semplice ciclo PowerShell per contattare graph.microsoft.com, mascherandosi come un processo automatizzato che preleva dati da una cassetta postale di Outlook o una cartella di OneDrive. Questo consente all’attaccante di scaricare ulteriori moduli o ricevere comandi tramite le risposte API, riuscendo a confondersi nel traffico legittimo di Microsoft 365 dell’organizzazione.

  • Script di Test di Regressione:

     # Simulazione della comunicazione C2 di Antino tramite Microsoft Graph API
      # Questo script imita un processo che effettua una richiesta HTTPS in uscita al dominio target.
    
      $TargetUrl = "https://graph.microsoft.com/v1.0/me"
      Write-Host "[+] Avvio Simulazione C2: Connessione a $TargetUrl" -ForegroundColor Cyan
    
      try {
          # Utilizzo di Invoke-WebRequest per generare un evento standard di Connessione di Rete
          $response = Invoke-WebRequest -Uri $TargetUrl -Method Get -UseBasicParsing
          Write-Host "[+] Connessione avvenuta con successo. La telemetria dovrebbe essere generata." -ForegroundColor Green
      }
      catch {
          Write-Host "[-] Connessione fallita (questo è previsto se l'ambiente manca di autenticazione, ma la telemetria dovrebbe comunque attivarsi)." -ForegroundColor Yellow
      }
  • Comandi di Pulizia:

     # Nessuna persistenza è creata da questo script. 
      # Basta cancellare la console per indicare la fine del test.
      Clear-Host
      Write-Host "[+] Pulizia della Simulazione Completata." -ForegroundColor Green