UAT-11587がAntinoバックドアを用いてアジアの政府および政策機関を標的に
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
UAT-11587は、中国に関連する脅威アクターであり、アジア全域の政府、政策、および国家安全保障組織に対してサイバー諜報活動を行っています。このグループは、カスタムRustコンパイルのWindowsバックドアであるAntinoを配信するために5段階の感染チェーンを採用しています。このマルウェアは、特にOutlookとOneDriveを使用して、Microsoft 365サービスを悪用し、デッドドロップのコマンドアンドコントロール (C2) 通信を確立します。
調査
Cisco Talosは、台湾を標的とする最初のスピアフィッシングキャンペーンに悪意のある活動を追跡しました。研究者は、HTA/WSFスタージャ、JScriptダウンローダ、そして.NETの逆シリアル化の悪用を含む複数段階の感染チェーンを再構築しました。さらに、CloudflareやAmazon CloudFrontインフラストラクチャのペイロードステージングの悪用、およびAntinoマルウェアに埋め込まれた特徴的な開発アーティファクトが明らかになりました。
軽減策
組織は、 mshta.exe and wscript.exeの不審な実行を監視すべきです。特に、これらのプロセスがクラウドストレージプラットフォームとやり取りする場合には注意が必要です。厳格なDMARCポリシーを適用することで、送信者ドメインのスプーフィングへの露出を減らすことができます。また、セキュリティチームは、予期しないOutlookやOneDriveのやり取りなど、Microsoft Graph APIの異常な活動を調査し、悪意のあるC2通信の可能性を示す証拠を探るべきです。
対応
Antinoの活動が検出された場合、影響を受けるエンドポイントは直ちに隔離し、潜在的な横方向移動やデータの流出を防ぐべきです。メモリフォレンジックを実施し、メモリ内のシェルコードや注入された.NET アセンブリを発見しましょう。Microsoft 365の監査ログを調べ、OAuth 2.0クライアント資格情報フローを通じた不正アクセスを検出し、メールボックスの内容やOneDriveオブジェクトへの不審な修正を調査します。
攻撃フロー
この部分はまだ更新中です。
検出
プロセス生成による関連コマンドの検出による、疑わしいLOLBAS MSHTA防御回避の挙動
プロセス生成によるLOLBAS WScript / CScript
不正なプロセスによるMicrosoft Graph APIドメインの解決(DNSクエリ経由)
Cloudflare開発ドメインの悪用の可能性(DNS経由)
検出するためのIOCs (HashSha256):中国に関連するUAT-11587がAntinoバックドアを使用してアジア全域の政府や政策組織を標的にしている(パート3)
検出するためのIOCs (HashSha256):中国に関連するUAT-11587がAntinoバックドアを使用してアジア全域の政府や政策組織を標的にしている(パート2)
検出するためのIOCs (HashSha256):中国に関連するUAT-11587がAntinoバックドアを使用してアジア全域の政府や政策組織を標的にしている(パート1)
検出するためのIOCs (SourceIP):中国に関連するUAT-11587がAntinoバックドアを使用してアジア全域の政府や政策組織を標的にしている
検出するためのIOCs (DestinationIP):中国に関連するUAT-11587がAntinoバックドアを使用してアジア全域の政府や政策組織を標的にしている
AntinoバックドアによるWindows診断からのPowershellの実行 [Windows Powershell]
Microsoft 365経由のAntino C2通信の検出 [Windowsネットワーク接続]
UAT-11587のAntinoバックドアのスピアフィッシング検出 [Windowsプロセス生成]
シミュレーションの実行
-
攻撃の流れとコマンド: 敵対者はWindowsワークステーション上で初期アクセスを確立しました。従来のファイアウォールアラートを発生させずにコントロールを維持するために、攻撃者は軽量のスタージャを展開し、それがMicrosoft Graph APIと通信します。このスタージャは、OutlookのメールボックスやOneDriveフォルダからデータを取得する自動プロセスを装い、
graph.microsoft.comに接続するシンプルなPowerShellループを使用します。これにより、組織の正当なMicrosoft 365トラフィックに溶け込みながら、さらなるモジュールをダウンロードしたり、API応答を介してコマンドを受け取ることができます。 -
リグレッションテストスクリプト:
# Microsoft Graph APIを介したAntino C2通信のシミュレーション # このスクリプトは、対象ドメインへの外部HTTPSリクエストを行うプロセスを模倣します。 $TargetUrl = "https://graph.microsoft.com/v1.0/me" Write-Host "[+] C2シミュレーションを開始: $TargetUrlに接続" -ForegroundColor Cyan try { # Invoke-WebRequestを使用して標準的なネットワーク接続イベントを生成 $response = Invoke-WebRequest -Uri $TargetUrl -Method Get -UseBasicParsing Write-Host "[+] 接続に成功しました。テレメトリーが生成されるはずです。" -ForegroundColor Green } catch { Write-Host "[-] 接続失敗(環境が認証されていない場合は予想されるが、テレメトリーはトリガーされるはずです)。" -ForegroundColor Yellow } -
クリーンアップコマンド:
# このスクリプトでは永続性は作成されません。 # テストの終了を示すためにコンソールを単にクリアします。 Clear-Host Write-Host "[+] シミュレーションクリーンアップ完了。" -ForegroundColor Green