UAT-11587 prende di mira le organizzazioni governative e politiche asiatiche con la backdoor Antino
Detection stack
- AIDR
- Alert
- ETL
- Query
Sintesi
UAT-11587, un attore di minacce con legami alla Cina, sta conducendo operazioni di spionaggio informatico contro organizzazioni governative, politiche e di sicurezza nazionale in tutta l’Asia. Il gruppo impiega una catena di infezione in cinque fasi per consegnare Antino, una backdoor Windows personalizzata compilata in Rust. Il malware abusa dei servizi Microsoft 365, in particolare Outlook e OneDrive, per stabilire una comunicazione di command-and-control (C2) a goccia morta.
Indagine
Cisco Talos ha tracciato l’attività malevola fino a una campagna iniziale di spear-phishing mirata a Taiwan. I ricercatori hanno ricostruito una catena di infezione multi-fase che incorpora stager HTA/WSF, downloader JScript e sfruttamento della deserializzazione .NET. Un’ulteriore analisi ha rivelato l’abuso dell’infrastruttura Cloudflare e Amazon CloudFront per la messa in scena dei payload, insieme ad artefatti di sviluppo distintivi incorporati all’interno del malware Antino.
Mitigazione
Le organizzazioni dovrebbero monitorare l’esecuzione sospetta di mshta.exe and wscript.exe, in particolare quando questi processi interagiscono con le piattaforme di archiviazione cloud. L’applicazione di rigorose politiche DMARC può ridurre l’esposizione al phishing del dominio del mittente. I team di sicurezza dovrebbero anche investigare attività anomale sull’API Microsoft Graph, comprese interazioni inattese con Outlook e OneDrive che potrebbero indicare una comunicazione C2 malevola.
Risposta
Se viene rilevata attività di Antino, gli endpoint interessati dovrebbero essere isolati immediatamente per contenere potenziali movimenti laterali e esfiltrazione di dati. Condurre analisi forensi della memoria per scoprire codice shell in memoria e assembly .NET iniettati. Esaminare i registri di controllo Microsoft 365 per accessi non autorizzati attraverso flussi di credenziali client OAuth 2.0 e indagare su modifiche sospette ai contenuti della cassetta postale o agli oggetti di OneDrive.
Flusso d’attacco
Stiamo ancora aggiornando questa parte.
Individuazioni
Comportamento di Evasione Defensiva LOLBAS MSHTA Sospetto tramite Rilevamento di Comandi Associati (via process_creation)
LOLBAS WScript / CScript (via process_creation)
Microsoft Graph API Dominio Risolto da Processo Insolito (via dns_query)
Possibile Abuso del Dominio di Sviluppo di Cloudflare (via dns)
IOC (HashSha256) per rilevare: minacce UAT-11587 con legami alla Cina che mirano alle organizzazioni governative e politiche in tutta l’Asia con la backdoor Antino Parte 3
IOC (HashSha256) per rilevare: minacce UAT-11587 con legami alla Cina che mirano alle organizzazioni governative e politiche in tutta l’Asia con la backdoor Antino Parte 2
IOC (HashSha256) per rilevare: minacce UAT-11587 con legami alla Cina che mirano alle organizzazioni governative e politiche in tutta l’Asia con la backdoor Antino Parte 1
IOC (SourceIP) per rilevare: minacce UAT-11587 con legami alla Cina che mirano alle organizzazioni governative e politiche in tutta l’Asia con la backdoor Antino
IOC (DestinationIP) per rilevare: minacce UAT-11587 con legami alla Cina che mirano alle organizzazioni governative e politiche in tutta l’Asia con la backdoor Antino
Esecuzione di Powershell dai Diagnostici di Windows tramite la Backdoor Antino [Windows Powershell]
Rilevamento della Comunicazione C2 di Antino tramite Microsoft 365 [Connessione di Rete di Windows]
Rilevamento di Spear-Phishing della Backdoor Antino UAT-11587 [Creazione di Processo di Windows]
Esecuzione di Simulazione
-
Narrativa e Comandi dell’Attacco: Un avversario ha stabilito l’accesso iniziale su una workstation Windows. Per mantenere il controllo senza attivare avvisi tradizionali del firewall, l’attaccante distribuisce uno stager leggero che comunica con l’API Microsoft Graph. Lo stager utilizza un semplice ciclo PowerShell per contattare
graph.microsoft.com, mascherandosi come un processo automatizzato che preleva dati da una cassetta postale di Outlook o una cartella di OneDrive. Questo consente all’attaccante di scaricare ulteriori moduli o ricevere comandi tramite le risposte API, riuscendo a confondersi nel traffico legittimo di Microsoft 365 dell’organizzazione. -
Script di Test di Regressione:
# Simulazione della comunicazione C2 di Antino tramite Microsoft Graph API # Questo script imita un processo che effettua una richiesta HTTPS in uscita al dominio target. $TargetUrl = "https://graph.microsoft.com/v1.0/me" Write-Host "[+] Avvio Simulazione C2: Connessione a $TargetUrl" -ForegroundColor Cyan try { # Utilizzo di Invoke-WebRequest per generare un evento standard di Connessione di Rete $response = Invoke-WebRequest -Uri $TargetUrl -Method Get -UseBasicParsing Write-Host "[+] Connessione avvenuta con successo. La telemetria dovrebbe essere generata." -ForegroundColor Green } catch { Write-Host "[-] Connessione fallita (questo è previsto se l'ambiente manca di autenticazione, ma la telemetria dovrebbe comunque attivarsi)." -ForegroundColor Yellow } -
Comandi di Pulizia:
# Nessuna persistenza è creata da questo script. # Basta cancellare la console per indicare la fine del test. Clear-Host Write-Host "[+] Pulizia della Simulazione Completata." -ForegroundColor Green