Ázsia-szerte kormányzati és szakpolitikai szervezetek kerültek egy új, Kínához köthető fenyegető szereplő által irányított kampány célkeresztjébe.
A tevékenység, amely tajvani, indiai, Fülöp-szigeteki, kambodzsai, pakisztáni, thaiföldi és mianmari kormányzati és szakpolitikai szervezeteket támad, egy korábban nem dokumentált, Antino fedőnevű hátsó kapu telepítésére épül. A Cisco Talos ezt a csoportot UAT-11587 néven követi.
A fenyegető szereplőt először 2025 szeptemberében azonosították egy célzott adathalász kampány kapcsán, amely Tajvan akadémiai, agytröszt és civil szakpolitikai közösségét vette célba. Azóta a behatolási kampányhoz köthető támadások már nyolc ázsiai ország 16 szervezetét érintik.
„Az Antino egy Rust-re fordított Windows hátsó kapu, amely támogatja a gép felderítését, shell és PowerShell parancsok futtatását, fájlátvitelt, memóriába töltött shellcode indítását és a tartós jelenlét fenntartását” – mondta Ashley Shen biztonsági kutató nyilatkozatában. „Beépített command-and-control csatornája kizárólag a Microsoft 365-ön keresztül működik, a Microsoft Graph segítségével kommunikál az Outlookkal és a OneDrive-val.”
A szakértők szerint az UAT-11587 bizonyos mértékig átfedést mutat a Jewelbuggal, amely taktikailag hasonlóságot mutat más, Kínához igazodó csoportokkal, például a CL-STA-0049, Earth Alux, Ink Dragon és REF7707 klaszterekkel. A Broadcom tulajdonában lévő Symantec és a Carbon Black 2026 augusztusában megjelent jelentése a Jewelbugot Kínában működő, bérben dolgozó hackercsoportként írta le, amely kémkedési műveleteket és nyereségorientált kriptovaluta-csalásokat folytat.
A Cisco Talos ugyanakkor közölte, hogy saját vizsgálatuk nem talált kapcsolatot a kémkedési kampány és a Jewelbug pénzügyi motivációjú tevékenysége között, ezért az UAT-11587-et külön aktivitási csoportként kezelik.
Bár nehéz egyértelmű kapcsolatokat bizonyítani, a támadót nagy bizonyossággal Kínához köthetőnek minősítették. Ezt támasztja alá a csali dokumentumokban talált zh-CN nyelvi és egyszerűsített kínai metaadat, valamint a spear-phishing levelek fejlécében szereplő UTC+08:00 időzóna.
„A kampány csali témái és célpontjai további kontextust adnak” – közölte a Talos. „A csalik és az azonosított célpontok között tajvani politikai, törvényhozási, polgári védelemmel és szakpolitikai kutatással kapcsolatos témák szerepelnek, emellett regionális kormányzati, tengeri, diplomáciai és biztonsági területek. Ez az információgyűjtési fókusz összhangban áll a Kínához köthető szereplők érdekeivel.”
Két további jel is Kína-kapcsolatra utal –
- Közel egy tucat különböző Antino build kimenetben találtak olyan Cargo registry elérési utakat, amelyek az rsproxy[.]cn-re hivatkoznak, ez egy nagy sebességű belföldi mirror és proxy szolgáltatás a crates.io-hoz, amely a kínai szárazföldi felhasználókat szolgálja ki
- Az UAT-11587-hez köthető JavaScript letöltő, amely a „d32tpl7xt7175h.cloudfront[.]net” címet hivatkozza. Ezt a CloudFront domaint korábban az Arctic Wolf jelölte meg egy, a Kínához köthető UNC6384 nevű fenyegető szereplő kampányával összefüggésben, amelyben tavaly európai diplomáciai és kormányzati szervezeteket támadtak egy be nem foltozott Windows parancsikon sebezhetőség kihasználásával.
A bizonyítékok arra utalnak, hogy az UAT-11587 2026 májusa körül szíriai szervezeteket is célba vett, vagyis a fókusz nem korlátozódik Ázsiára. A fenyegető szereplő támadásai 2026 márciusa és június eleje között ugrottak meg, a „koncentrált hullám” pedig 2026. június 8-án és 9-én zajlott, amikor a kormányzati IT-infrastruktúrához tartozó rendszerek tucatjait támadták.
Nem meglepő, hogy a támadók a spear-phishinget választották elsődleges belépési pontnak, a csalik jellege viszont azt mutatja, hogy alapos felderítést végeztek a célpont szervezetekről, hogy testre szabják a tartalmat, és a lehető legnagyobb eséllyel érjenek el sikert.
Hogy hitelesebbnek tűnjenek a levelek, az UAT-11587 állítólag olyan feladói identitásokat hamisított meg, amelyekben a címzettek megbíznak. Így próbálták megkerülni az SPF- és DMARC-alapú biztonsági ellenőrzéseket, és elérni, hogy az üzenetek a célpontok postafiókjába kerüljenek.
„A kampányban alkalmazott másik social engineering technika az volt, hogy az email HTML törzsében nagyon pontosan lemásolták a Gmail beépített csatolmány-előnézeti felületét” – magyarázta Shen. „A támadó négy, Base64-kódolt MIME-részként beágyazott inline PNG képpel utánozta a Gmail csatolmánykártyájának megjelenését.”
„A teljes csatolmánykártyát egy olyan hivatkozásba ágyazták, amely egy támadó által vezérelt [Cloudflare Pages] URL-re mutatott. Amikor egy Gmail-felhasználó böngészőben nyitja meg az emailt, a Gmail renderelője hűségesen megjeleníti a támadó által készített HTML-t, így egy hamis csatolmány-widget jön létre, amely vizuálisan megkülönböztethetetlen egy valódi Gmail csatolmány-előnézettől.”
A csalik elemzése azt mutatja, hogy a támadók elsősorban a külügyek, a nemzetközi biztonság és a kormányzati szakpolitika iránt érdeklődő közönséget célozzák – tette hozzá a Talos. Maga a támadási lánc egy öt lépcsős folyamat, amely egy HTA- vagy WSF-stagerrel indul, és az Antino telepítésével ér véget.
A phishing emailben szereplő Cloudflare URL egy HTA- vagy WSF-fájl letöltéséhez vezet, amelyet lefuttatnak, hogy letöltse a JavaScript alapú letöltőt és dekódolót. A következő lépés egy .NET deszerializációs láncot indít el, amely betölti a „TestAssembly.dll” fájlt. Ez egy .NET alapú letöltő és indító komponens, amely három feladatért felel:
- Letölti és megnyitja az áldozat számára a csali dokumentumot.
- Letölt egy félrevezető Calculator futtatható állományt.
- Letölti és elindítja az Antino hátsó kaput.
A kártevő („slc.dll”) egy Microsoft által aláírt, legitim bináris („GatherOsState.exe”) DLL sideloadingjával indul. Elindulás után a Rust-re fordított malware Microsoft 365 alkalmazásokkal kommunikál, és az Outlookot és a OneDrive-ot használja „dead drop” objektumként, így nincs szüksége feltűnő, dedikált command-and-control (C2) szerverre.
Az Antino a saját kategóriájában megszokott hátsó kapukhoz hasonlóan gépfelderítést, parancsvégrehajtást és perzisztenciát biztosít. Emellett listázza a futó folyamatokat, könyvtárakat vesz sorra, PowerShell szkripteket és shellcode-ot futtat, valamint az operátor által megadott programokat és parancsokat hajtja végre a „cmd.exe” segítségével.
C2-re az Outlookot használja a parancsok cseréjére, a OneDrive-ot pedig a „heartbeat” jelzésre és a fájlátvitelre. Konkrétan úgy kér le parancsokat, hogy 10 másodpercenként ellenőrzi a támadó Outlook postafiókjának egy mappáját, és olyan üzeneteket keres, amelyek tárgya a „command_req_[session_id]” előtaggal kezdődik.
„Az Antino hátsó kapu a Windows Scripted Diagnostics frameworköt használja ki, hogy a támadó által vezérelt PowerShell parancsokat legitim Windows komponenseken keresztül futtassa” – közölte a Talos. „Ez megnehezíti a viselkedés alapján történő visszakövetést az eredeti implantátumig, bár nem tünteti el a PowerShell, a fájlok létrehozása vagy a Registry műveletek nyomait a telemetriában.”

