Antino oculta el tráfico de espionaje en Outlook y OneDrive

Antino, backdoor de UAT-11587, usa Outlook y OneDrive como C2 para espiar a 16 organismos públicos asiáticos mediante phishing dirigido.

Antino oculta el tráfico de espionaje en Outlook y OneDrive
APT

Imagen ilustrativa generada con IA

UAT-11587 atacó a organizaciones del sector público de toda Asia

Cisco Talos lleva siguiendo desde septiembre de 2025 un grupo de ciberespionaje al que ha denominado UAT-11587. Según un informe publicado el 3 de octubre de 2026, en julio de 2026 la actividad había alcanzado al menos a 16 organizaciones gubernamentales y de análisis de políticas públicas de ocho países asiáticos.

La operación desplegó Antino, una puerta trasera para Windows hasta ahora desconocida que se comunica a través de servicios de Microsoft 365. En lugar de depender de un servidor de mando y control específico para su canal nativo, el malware utiliza Microsoft Graph para interactuar con Outlook y OneDrive.

Entre los objetivos identificados había ministerios de Defensa, parlamentos, oficinas de Asuntos Exteriores, organismos de seguridad fronteriza e interior, centros de análisis y organizaciones de la sociedad civil. Es probable que estas entidades dispongan de información gubernamental, diplomática, de seguridad o sobre políticas públicas que pueda resultar valiosa para una operación de inteligencia.

Por separado, Talos informó de unos 350 dispositivos comprometidos en ocho países. Esta cifra no debe confundirse con el número de organizaciones objetivo. El mayor aumento a corto plazo descrito en el informe fue de aproximadamente 57 dispositivos nuevos en India en dos días de junio; no se especificó a qué año correspondía ese periodo.

Outlook se convierte en el canal para enviar instrucciones

Antino está escrito en Rust y es compatible con Windows de 32 y 64 bits. Puede inspeccionar un equipo infectado, ejecutar consolas de comandos o PowerShell, transferir archivos, ejecutar shellcode directamente desde la memoria y establecer mecanismos de persistencia.

Una vez activo, el implante consulta cada 10 segundos una carpeta de un buzón de Outlook. Las instrucciones de los operadores y las respuestas del implante se representan como JSON en los asuntos de correos especialmente construidos. Dos prefijos permiten distinguir los tipos de mensaje:

  • command_req_[session_id] identifica las instrucciones enviadas al implante.
  • command_res_[session_id] identifica los resultados devueltos por el implante.

Este diseño convierte el buzón en una interfaz de control. Outlook transporta los comandos y los resultados de ejecución, mientras que Microsoft Graph permite acceder al servicio de forma programática.

OneDrive cumple otra función. Los operadores utilizan carpetas separadas para transferir el material recopilado y enviar herramientas o archivos adicionales. La terminología se plantea desde su punto de vista: las «cargas» se envían a la víctima, mientras que las «descargas» se recuperan del sistema comprometido.

Al canalizar estos intercambios a través de Microsoft 365, la actividad puede confundirse con un uso legítimo de la nube. El comportamiento descrito no implica la explotación de una vulnerabilidad de un producto de Microsoft, y el informe no identifica ningún servidor externo específico para el mecanismo C2 nativo de Antino.

El phishing combinó documentos personalizados con suplantación visual

La infección inicial se basó en campañas de phishing dirigidas. Uno de los señuelos se hacía pasar por material de un taller sobre la guerra informativa de Taiwán. Otro reproducía fielmente una resolución auténtica del Ministerio de Finanzas de Taiwán sobre el tratamiento fiscal de los legisladores, con un tema apropiado para los destinatarios del sector público.

En otro caso, los operadores reutilizaron un artículo de Associated Press sobre supuestas ofertas de Rusia a Estados Unidos relacionadas con Venezuela. En VirusTotal aparecieron muestras de malware relacionadas dos días después de la publicación del artículo original. No se indicó la fecha de publicación.

La campaña también aprovechó las debilidades de las políticas de autenticación del correo electrónico, sin eludir los protocolos subyacentes. Los mensajes se enviaron a través de un proveedor legítimo y utilizaron un dominio técnico autorizado para el envío. Por eso, la validación de SPF del remitente real se completó correctamente.

Sin embargo, la dirección visible del campo From suplantaba a la organización objetivo. Esta falta de alineación hizo que fallara DMARC. Aun así, los mensajes llegaron a sus destinatarios porque el dominio suplantado tenía configurada una política de DMARC de supervisión, no de rechazo.

Otra técnica de engaño imitaba la interfaz de vista previa de archivos adjuntos de Gmail. Las imágenes incrustadas y el HTML renderizado generaban una tarjeta de vista previa falsa que dirigía a los destinatarios a una página controlada por los atacantes. Se trataba de una imitación de la interfaz, no de la explotación de un fallo de software de Gmail.

Cinco fases de ejecución culminaron con la carga lateral de una DLL

Cuando un destinatario accedía al enlace malicioso, la cadena de infección descrita avanzaba por cinco fases. El informe disponible no detalla todas las fases, pero sí menciona archivos HTA, Windows Script Host y la deserialización de .NET mediante scripts.

Durante esa secuencia, la técnica de .NET reutilizaba una cadena de gadgets conocida para ejecutar código controlado por los atacantes dentro de un proceso de confianza. En la fase final se utilizaba un binario de diagnóstico firmado de Microsoft para cargar Antino mediante carga lateral. Windows confía en ese binario de forma predeterminada, lo que aporta a la cadena de despliegue un componente de ejecución aparentemente legítimo.

Según el informe, Cloudflare Pages, Cloudflare R2 y Amazon CloudFront transportaron casi todas las fases. El uso de una infraestructura en la nube ampliamente extendida permitía que las conexiones asociadas se confundieran con el tráfico HTTPS habitual.

Estos detalles describen la cadena de infección observada. No demuestran que todas las intrusiones atribuidas a UAT-11587 siguieran exactamente la misma secuencia.

La atribución se basa en varios indicios sobre el desarrollo

Talos considera con alto grado de confianza que UAT-11587 tiene vínculos con China. Se trata de una valoración analítica basada en varios indicios, no en un único artefacto que permita identificar de forma concluyente a los operadores.

Los metadatos de los documentos señuelo incluían etiquetas de idioma de chino simplificado y una marca de tiempo UTC+8. Talos también encontró referencias, en 10 compilaciones de Antino, a un espejo de paquetes de Rust diseñado para acelerar la descarga de dependencias en China continental.

La valoración tiene en cuenta, además, indicios relativos al desarrollo, el entorno de preparación, los objetivos y las operaciones. En conjunto, estos elementos respaldaron el nivel de confianza de Talos.

Sin embargo, no permiten identificar por sí solos a las personas que operan UAT-11587. Por tanto, la conclusión de que el grupo tiene vínculos con China sigue siendo una valoración de inteligencia atribuida a Talos, no una identificación independiente de una organización o unidad gubernamental concreta.

Los defensores pueden centrarse en los marcadores de protocolo y el contexto de los servicios en la nube

Las funciones de Antino permiten realizar vigilancia sostenida, ejecutar comandos de forma remota, mantener la persistencia y recopilar o enviar archivos. El principal reto para la defensa es su uso de servicios conocidos de Microsoft 365: el destino, por sí solo, puede parecer normal.

Los prefijos command_req_[session_id] y command_res_[session_id] son marcadores concretos del protocolo que los defensores pueden utilizar como pistas de investigación. Su presencia en los datos de Outlook podría justificar un análisis conjunto con accesos inusuales a buzones, actividad de Microsoft Graph, ejecución en los equipos y transferencias de OneDrive. El informe no establece con qué fiabilidad pueden detectarse esas cadenas en todos los entornos.

Los equipos responsables del correo también pueden investigar los casos en los que SPF se supera, pero DMARC falla porque el remitente visible no coincide con el dominio autenticado. En esta campaña, una política de supervisión permitió que los mensajes suplantados llegaran a los destinatarios pese al fallo. Por ello, revisar la política y sus consecuencias operativas es directamente pertinente para el método de envío descrito.

El informe citado no especifica parches, instrucciones de contención validadas, reglas de detección, hashes de archivos, direcciones IP, dominios ni otros indicadores de infraestructura habituales. Esta limitación se refiere al material descrito aquí y no demuestra que Talos, Microsoft u otros proveedores no hayan publicado recursos adicionales en otros lugares.

No se proporcionó una puntuación formal de gravedad. Tampoco se trata de una vulnerabilidad de software identificada mediante un CVE que cuente con un parche del proveedor: la amenaza descrita combina phishing, plataformas en la nube de confianza, ejecución por fases y abuso de funciones legítimas de Microsoft 365.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →