SOC Prime Bias: High

01 Oct 2026 08:24 UTC

UAT-11587, Antino 백도어로 아시아 정부 및 정책 조직을 겨냥하다

Author Photo
SOC Prime Team linkedin icon 팔로우
UAT-11587, Antino 백도어로 아시아 정부 및 정책 조직을 겨냥하다
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

UAT-11587, 중국 관련 위협 행위자는 아시아 전역의 정부, 정책 및 국가 안보 조직을 대상으로 사이버 스파이 활동을 수행하고 있습니다. 이 그룹은 5단계 감염 체인을 활용하여 Rust로 컴파일된 맞춤형 Windows 백도어인 Antino를 배포합니다. 악성코드는 Microsoft 365 서비스, 특히 Outlook과 OneDrive를 악용하여 데드드롭 명령-제어(C2) 통신을 설정합니다.

조사

Cisco Talos는 대만을 대상으로 한 초기 스피어 피싱 캠페인으로 악성 활동을 추적했습니다. 연구원들은 HTA/WSF 스테이저, JScript 다운로드 프로그램 및 .NET 직렬화 해제를 포함하는 다단계 감염 체인을 재구성했습니다. 추가 분석을 통해 Cloudflare와 Amazon CloudFront 인프라의 페이로드 스테이징 악용과 Antino 악성코드에 임베디드된 독특한 개발 아티팩트를 발견했습니다.

완화 방안

조직들은 mshta.exe and wscript.exe의 의심스러운 실행을 모니터링해야 합니다, 특히 이러한 프로세스들이 클라우드 저장소 플랫폼과 상호작용할 때. 엄격한 DMARC 정책을 시행하면 발신자 도메인 스푸핑에 대한 노출을 줄일 수 있습니다. 보안 팀은 예상치 못한 Outlook 및 OneDrive 상호작용과 같은 이상한 Microsoft Graph API 활동에 대해서도 조사해야 하며 이는 악의적인 C2 통신을 나타낼 수 있습니다.

대응

Antino 활동이 감지되면, 영향을 받은 엔드포인트를 즉시 격리하여 잠재적인 횡적 이동과 데이터 유출을 방지해야 합니다. 메모리 포렌식을 통해 메모리에 있는 셸코드와 주입된 .NET 어셈블리를 찾아내야 합니다. OAuth 2.0 클라이언트 자격 증명 흐름을 통한 무단 액세스를 조사하고 메일박스 콘텐츠나 OneDrive 객체에 대한 의심스러운 수정 사항을 조사해야 합니다.

공격 흐름

이 부분은 여전히 업데이트 중입니다.

탐지

관련 명령어 감지에 의한 의심스러운 LOLBAS MSHTA 방어 회피 행동 (프로세스 생성 경로)

SOC Prime 팀
2026년 9월 30일

LOLBAS WScript / CScript (프로세스 생성 경로)

SOC Prime 팀
2026년 9월 30일

비정상적인 프로세스에 의해 해결된 Microsoft Graph API 도메인 (DNS 쿼리 경로)

SOC Prime 팀
2026년 9월 30일

Cloudflare 개발 도메인 악용 가능성 (DNS 경로)

SOC Prime 팀
2026년 9월 30일

탐지를 위한 IOCs (HashSha256): 중국 관련 UAT-11587이 Antino 백도어로 아시아 전역의 정부 및 정책 조직을 타겟함 3부

SOC Prime AI 규칙
2026년 9월 30일

탐지를 위한 IOCs (HashSha256): 중국 관련 UAT-11587이 Antino 백도어로 아시아 전역의 정부 및 정책 조직을 타겟함 2부

SOC Prime AI 규칙
2026년 9월 30일

탐지를 위한 IOCs (HashSha256): 중국 관련 UAT-11587이 Antino 백도어로 아시아 전역의 정부 및 정책 조직을 타겟함 1부

SOC Prime AI 규칙
2026년 9월 30일

탐지를 위한 IOCs (SourceIP): 중국 관련 UAT-11587이 Antino 백도어로 아시아 전역의 정부 및 정책 조직을 타겟함

SOC Prime AI 규칙
2026년 9월 30일

탐지를 위한 IOCs (DestinationIP): 중국 관련 UAT-11587이 Antino 백도어로 아시아 전역의 정부 및 정책 조직을 타겟함

SOC Prime AI 규칙
2026년 9월 30일

Antino 백도어에 의한 Windows 진단에서의 Powershell 실행 [Windows Powershell]

SOC Prime AI 규칙
2026년 9월 30일

Microsoft 365를 통한 Antino C2 통신 탐지 [Windows 네트워크 연결]

SOC Prime AI 규칙
2026년 9월 30일

UAT-11587 Antino 백도어 스피어 피싱 탐지 [Windows 프로세스 생성]

SOC Prime AI 규칙
2026년 9월 30일

시뮬레이션 실행

  • 공격 내러티브 및 명령: 공격자는 Windows 워크스테이션에서 초기 접근을 확립했습니다. 전통적인 방화벽 알림을 발생시키지 않으면서 제어를 유지하기 위해, 공격자는 Microsoft Graph API와 통신하는 경량 스테이저를 배포합니다. 이 스테이저는 Outlook 메일박스 또는 OneDrive 폴더에서 데이터를 가져오는 자동화된 프로세스로 가장하여, 간단한 PowerShell 루프를 사용해 graph.microsoft.com, 더 많은 모듈을 다운로드하거나 API 응답을 통해 명령을 받음으로써 조직의 합법적인 Microsoft 365 트래픽에 자연스럽게 융합될 수 있도록 합니다.

  • 회귀 테스트 스크립트:

     # Microsoft Graph API를 통한 Antino C2 통신 시뮬레이션
      # 이 스크립트는 대상으로 HTTPS 요청을 보내는 프로세스를 모방합니다.
    
      $TargetUrl = "https://graph.microsoft.com/v1.0/me"
      Write-Host "[+] C2 시뮬레이션 시작: $TargetUrl에 연결 중" -ForegroundColor Cyan
    
      try {
          # Invoke-WebRequest를 사용하여 표준 네트워크 연결 이벤트 생성
          $response = Invoke-WebRequest -Uri $TargetUrl -Method Get -UseBasicParsing
          Write-Host "[+] 연결 성공. 텔레메트리가 생성되어야 합니다." -ForegroundColor Green
      }
      catch {
          Write-Host "[-] 연결 실패 (환경이 인증이 부족할 경우 예상되지만, 텔레메트리가 여전히 트리거되어야 함)." -ForegroundColor Yellow
      }
  • 정리 명령:

     # 이 스크립트는 영속성을 생성하지 않습니다. 
      # 테스트 종료를 알리기 위해 콘솔을 단순히 정리합니다.
      Clear-Host
      Write-Host "[+] 시뮬레이션 정리 완료." -ForegroundColor Green