Cibersegurança

Backdoor Antino usa Outlook e OneDrive para C2 em campanha de espionagem ligada à China

Organizações governamentais e de políticas em toda a Ásia se tornaram alvo de uma nova campanha orquestrada por um agente de ameaça ligado à China. A atividade envolve o uso de um backdoor antes não documentado, chamado Antino, que usa o Outlook e o OneDrive como canal de comando e controle.


Ravie Lakshmanan Segunda - 05 de Outubro de 2026 às 13:22
The Hacker News

Organizações governamentais e de políticas em toda a Ásia se tornaram alvo de uma nova campanha orquestrada por um agente de ameaça ligado à China.

A atividade, que tem como alvo organizações governamentais e de políticas em Taiwan, Índia, Filipinas, Camboja, Paquistão, Tailândia e Mianmar, envolve o uso de um backdoor antes não documentado, batizado de Antino. A Cisco Talos acompanha o agrupamento sob o codinome UAT-11587.

O agente de ameaça foi detectado pela primeira vez em setembro de 2025, em conexão com uma campanha de phishing direcionado contra a comunidade acadêmica, de think tanks e da sociedade civil ligada a políticas em Taiwan. Desde então, os ataques ligados a esse conjunto de intrusões se expandiram para atingir 16 entidades em oito países asiáticos.

"O Antino é um backdoor para Windows compilado em Rust que oferece suporte a reconhecimento do host, execução de shell e PowerShell, transferência de arquivos, carregamento de shellcode em memória e persistência", afirmou a pesquisadora de segurança Ashley Shen. "Seu canal nativo de comando e controle opera exclusivamente pelo Microsoft 365, usando o Microsoft Graph para interagir com o Outlook e o OneDrive."

A Cisco Talos avalia que a UAT-11587 compartilha algum nível de sobreposição com o Jewelbug, que, por sua vez, exibe semelhanças táticas com agrupamentos alinhados à China conhecidos como CL-STA-0049, Earth Alux, Ink Dragon e REF7707. Um relatório publicado pela Symantec e pela Carbon Black, ambas pertencentes à Broadcom, em agosto de 2026, caracterizou o Jewelbug como um grupo chinês de hackers de aluguel que realiza operações de espionagem e um negócio fraudulento de criptomoedas com fins lucrativos.

No entanto, a Cisco Talos afirmou que sua própria investigação não conseguiu descobrir uma conexão entre a campanha de espionagem e a atividade com motivação financeira do Jewelbug, o que a levou a designar a UAT-11587 como um conjunto de atividades separado.

Apesar das dificuldades em estabelecer vínculos definitivos, o adversário foi classificado como ligado à China com alto grau de confiança, citando a presença do idioma zh-CN (chinês simplificado) e metadados em chinês simplificado nos documentos isca, além do fuso horário UTC+08:00 no cabeçalho das mensagens de phishing direcionado.

"O tema das iscas e o perfil dos alvos da campanha fornecem suporte contextual adicional", disse a Talos. "As iscas e os alvos observados incluem assuntos políticos, legislativos, de defesa civil e de pesquisa de políticas de Taiwan, juntamente com temas regionais de governo, marítimos, diplomáticos e de segurança. Esse foco de coleta é consistente com os interesses de agentes ligados à China."

Outros dois indicadores que apontam para uma origem chinesa estão listados abaixo:

  • Cerca de uma dúzia de saídas de compilação distintas do Antino apresentam caminhos do registro do Cargo (gerenciador de pacotes do Rust) que fazem referência a rsproxy[.]cn, um espelho doméstico de alta velocidade e serviço de proxy para o crates.io voltado à China continental.
  • Um downloader em JavaScript associado à UAT-11587 que faz referência a "d32tpl7xt7175h.cloudfront[.]net", um domínio do CloudFront sinalizado anteriormente pela Arctic Wolf em conexão com uma campanha conduzida por um agente de ameaça afiliado à China conhecido como UNC6384, que no ano passado atingiu entidades diplomáticas e governamentais europeias usando uma vulnerabilidade não corrigida de atalhos do Windows.

Evidências indicam que a UAT-11587 também voltou suas atenções para organizações na Síria por volta de maio de 2026, indicando um foco que vai além da Ásia. Foi constatado que os ataques conduzidos pelo agente de ameaça tiveram picos entre março e o início de junho de 2026, com uma "onda concentrada" entre os dias 8 e 9 de junho de 2026, atingindo dezenas de sistemas associados à infraestrutura de TI governamental.

Embora a escolha do phishing direcionado como vetor de acesso inicial não seja surpreendente, a seleção das iscas empregadas sugere que o agente de ameaça realizou um reconhecimento extensivo das organizações-alvo a fim de personalizar o conteúdo e maximizar as chances de sucesso.

Tentando conferir credibilidade aos e-mails, a UAT-11587 supostamente falsificou identidades de remetentes em que os destinatários pretendidos confiavam para burlar as verificações de segurança SPF (Sender Policy Framework) e DMARC (Domain-based Message Authentication, Reporting and Conformance) e garantir que as mensagens chegassem às caixas de entrada das vítimas.

"Outra técnica de engenharia social usada para acesso inicial nesta campanha foi a reconstrução minuciosamente replicada do widget nativo de visualização de anexos do Gmail dentro do corpo HTML do e-mail", explicou Shen. "O agente replicou o estilo do cartão de anexos do Gmail usando quatro imagens PNG inline incorporadas como partes MIME codificadas em Base64."

"Todo o cartão de anexo estava envolto em uma tag âncora que aponta para uma URL controlada pelo atacante no Cloudflare Pages. Quando um usuário do Gmail abre o e-mail em um navegador, o renderizador do Gmail exibe fielmente o HTML controlado pelo atacante, produzindo um widget de anexo falso visualmente indistinguível de uma visualização legítima de anexo do Gmail."

Uma análise das iscas demonstra uma propensão a atingir públicos interessados em assuntos externos, segurança internacional e políticas governamentais, acrescentou a Talos. A própria cadeia de ataque é um processo de cinco etapas que começa com um stager em HTA (HTML Application) ou WSF (Windows Script File) e culmina na implantação do Antino.

A URL do Cloudflare no e-mail de phishing leva ao download de um arquivo HTA ou WSF, que é então executado para recuperar um downloader e decodificador em JavaScript. A próxima etapa aciona uma cadeia de deserialização .NET para carregar o "TestAssembly.dll", um downloader e launcher .NET responsável por três ações:

  • Baixar e abrir o documento isca para a vítima.
  • Baixar um executável disfarce da Calculadora.
  • Baixar e iniciar o backdoor Antino.

O implante ("slc.dll") é iniciado por meio de sideloading de DLL (técnica que explora uma biblioteca legítima do sistema para carregar código malicioso) usando um binário legítimo assinado pela Microsoft ("GatherOsState.exe"). Uma vez iniciado, o malware compilado em Rust se comunica com aplicativos do Microsoft 365 e usa objetos do Outlook e do OneDrive como gavetas digitais (dead drops), em vez de depender de um servidor de comando e controle (C2) conspícuo.

O Antino não é diferente de outros backdoors do mesmo tipo, pois oferece suporte a reconhecimento do host, execução de comandos e persistência. Ele também pode listar processos em execução, enumerar diretórios, executar scripts PowerShell, shellcode, programas fornecidos pelo operador e comandos usando o "cmd.exe".

Para o C2, ele usa o Outlook para troca de comandos e o OneDrive para sinal de atividade (heartbeat) e transferência de arquivos. Especificamente, ele busca comandos na pasta da caixa de correio Outlook do agente de ameaça a cada 10 segundos, procurando mensagens com o prefixo de assunto "command_req_[session_id]".

"O backdoor Antino abusa da estrutura de Diagnóstico com Scripts do Windows para executar PowerShell controlado pelo atacante por meio de componentes legítimos do Windows", disse a Talos. "Isso pode dificultar a atribuição comportamental ao implante original, embora não elimine a telemetria observável de PowerShell, criação de arquivos ou Registro do Windows."

Article The Hacker News thehackernews.com