Antino dissimule son trafic d’espionnage dans Outlook et OneDrive

Le backdoor Antino, lié à UAT-11587, espionne 16 organisations asiatiques en détournant Outlook et OneDrive via Microsoft Graph.

Antino dissimule son trafic d’espionnage dans Outlook et OneDrive
APT

Image d’illustration générée par IA

UAT-11587 a ciblé des organisations du secteur public en Asie

Cisco Talos suit depuis septembre 2025 un groupe d’espionnage désigné UAT-11587. En juillet 2026, ses activités avaient touché au moins 16 organisations gouvernementales et liées aux politiques publiques dans huit pays asiatiques, selon un rapport publié le 3 octobre 2026.

L’opération a déployé Antino, une porte dérobée Windows jusque-là inconnue qui communique par l’intermédiaire des services Microsoft 365. Plutôt que de s’appuyer sur un serveur dédié de commande et de contrôle pour son canal natif, le logiciel malveillant utilise Microsoft Graph pour interagir avec Outlook et OneDrive.

Parmi les cibles mentionnées figuraient des ministères de la Défense, des assemblées législatives, des ministères des Affaires étrangères, des agences chargées de la sécurité aux frontières et de la sécurité intérieure, des groupes de réflexion et des organisations de la société civile. Ces entités sont susceptibles de détenir des informations gouvernementales, diplomatiques, de sécurité ou liées aux politiques publiques qui pourraient intéresser une opération de renseignement.

Talos a également signalé environ 350 terminaux compromis dans huit pays. Ce chiffre ne doit pas être interprété comme le nombre d’organisations ciblées. La plus forte hausse à court terme décrite dans le rapport concerne environ 57 nouveaux terminaux en Inde en deux jours en juin ; l’année correspondant à cette période de juin n’a pas été précisée.

Outlook sert de canal de transmission des tâches

Antino est compilé en Rust et fonctionne sur Windows 32 et 64 bits. Il peut examiner un hôte infecté, lancer des interpréteurs de commandes ou PowerShell, transférer des fichiers, exécuter directement du shellcode en mémoire et assurer sa persistance.

Une fois actif, l’implant interroge toutes les 10 secondes un dossier d’une boîte aux lettres Outlook. Les instructions des opérateurs et les réponses de l’implant sont encodées en JSON dans des objets de courriel spécialement conçus. Deux préfixes permettent de distinguer les types de messages :

  • command_req_[session_id] désigne les tâches envoyées à l’implant.
  • command_res_[session_id] désigne les résultats renvoyés par l’implant.

La boîte aux lettres devient ainsi une interface de contrôle. Outlook transporte les commandes et les résultats d’exécution, tandis que Microsoft Graph permet d’accéder au service par programmation.

OneDrive joue un rôle différent. Les opérateurs utilisent des dossiers distincts pour transférer les données recueillies et fournir d’autres outils ou fichiers. La terminologie est présentée de leur point de vue : les « téléversements » sont envoyés vers la victime, tandis que les « téléchargements » proviennent du système compromis.

Le fait de faire transiter ces échanges par Microsoft 365 peut leur donner l’apparence d’activités légitimes dans le cloud. Le comportement décrit ne repose pas sur l’exploitation d’une vulnérabilité d’un produit Microsoft, et le rapport ne mentionne aucun serveur externe dédié au mécanisme C2 natif d’Antino.

L’hameçonnage associe des documents ciblés à une usurpation visuelle

La première phase de l’attaque reposait sur des courriels d’hameçonnage ciblés. Un leurre se faisait passer pour un document d’atelier sur la guerre informationnelle menée autour de Taïwan. Un autre reproduisait de près une décision authentique du ministère taïwanais des Finances sur le traitement fiscal des parlementaires, avec un sujet susceptible d’intéresser des destinataires du secteur public.

Dans un autre cas, les opérateurs ont réutilisé un article de l’Associated Press consacré à de prétendues propositions russes faites aux États-Unis au sujet du Venezuela. Des échantillons de logiciels malveillants associés sont apparus sur VirusTotal deux jours après la publication de l’article original. La date de publication de celui-ci n’a pas été précisée.

La campagne a également tiré parti des lacunes des politiques d’authentification des courriels sans contourner les protocoles sous-jacents. Les messages transitaient par un fournisseur légitime et utilisaient un domaine d’envoi technique autorisé. La validation SPF réussissait donc pour l’expéditeur réel.

En revanche, l’adresse From visible usurpait celle de l’organisation ciblée. Ce désalignement entraînait l’échec de DMARC. Les messages étaient néanmoins distribués, car le domaine usurpé avait configuré sa politique DMARC en mode surveillance plutôt qu’en mode rejet.

Une autre supercherie reproduisait l’interface d’aperçu des pièces jointes de Gmail. Des images intégrées et du HTML rendu créaient une fausse carte d’aperçu qui redirigeait les destinataires vers une page contrôlée par les attaquants. Il s’agissait d’une imitation de l’interface, et non de l’exploitation d’une faille logicielle de Gmail.

Cinq étapes d’exécution mènent au chargement latéral d’une DLL

Après qu’un destinataire a cliqué sur le lien malveillant, le parcours d’infection décrit se déroulait en cinq étapes. Le rapport disponible ne détaille pas chacune d’elles, mais mentionne des fichiers HTA, Windows Script Host et la désérialisation de .NET par script.

Au cours de cette séquence, la technique .NET détournait une chaîne de gadgets connue afin d’exécuter du code contrôlé par les attaquants au sein d’un processus de confiance. La dernière étape utilisait un binaire de diagnostic signé par Microsoft pour charger Antino par chargement latéral. Windows faisant confiance à ce binaire par défaut, la chaîne de déploiement comportait ainsi un élément d’exécution en apparence légitime.

Selon le rapport, Cloudflare Pages, Cloudflare R2 et Amazon CloudFront ont acheminé presque toutes les étapes. Le recours à des infrastructures cloud largement utilisées permettait aux connexions associées de se confondre avec le trafic HTTPS ordinaire.

Ces éléments décrivent la chaîne de livraison observée. Ils ne démontrent pas que chaque intrusion attribuée à UAT-11587 a suivi exactement la même séquence.

L’attribution s’appuie sur un ensemble d’indices liés au développement

Talos estime avec un niveau de confiance élevé que UAT-11587 présente un lien avec la Chine. Cette conclusion est une évaluation analytique fondée sur plusieurs indicateurs, et non sur un artefact unique qui permettrait d’identifier les opérateurs de façon concluante.

Les métadonnées de documents leurres comportaient des balises linguistiques en chinois simplifié et un horodatage UTC+8. Talos a également relevé, dans 10 versions d’Antino, des références à un miroir de paquets Rust conçu pour accélérer le téléchargement de dépendances en Chine continentale.

L’évaluation tient également compte d’indicateurs liés au développement, à l’environnement de préparation, au ciblage et aux opérations. Pris ensemble, ces éléments étayent le niveau de confiance de Talos.

Ils ne permettent pas, à eux seuls, d’identifier les personnes qui opèrent UAT-11587. Le lien avec la Chine reste donc une évaluation de renseignement attribuée à Talos, et non l’identification indépendante d’une organisation ou d’une unité gouvernementale précise.

Les défenseurs peuvent s’appuyer sur les marqueurs de protocole et le contexte des services cloud

Les fonctionnalités d’Antino peuvent servir à mener une surveillance prolongée, exécuter des commandes à distance, assurer la persistance et récupérer ou transmettre des fichiers. Son utilisation des services Microsoft 365 courants constitue le principal défi pour les défenseurs : la destination, à elle seule, peut sembler habituelle.

Les préfixes command_req_[session_id] et command_res_[session_id] sont des marqueurs de protocole concrets que les défenseurs peuvent exploiter comme pistes d’investigation. Leur présence dans les données Outlook peut justifier des recoupements avec des accès inhabituels aux boîtes aux lettres, des activités Microsoft Graph, l’exécution de processus sur les terminaux et des transferts OneDrive. Le rapport ne précise pas dans quelle mesure ces chaînes peuvent être détectées de façon fiable dans tous les environnements.

Les équipes chargées de la messagerie peuvent également examiner les cas où SPF réussit, mais où DMARC échoue parce que l’expéditeur visible ne correspond pas au domaine authentifié. Dans cette campagne, une politique en mode surveillance a permis à des messages usurpés d’atteindre leurs destinataires malgré cet échec. L’examen de la politique et de ses conséquences opérationnelles est donc directement pertinent au regard du mode de livraison décrit.

Le rapport cité ne précise ni correctifs, ni consignes de confinement validées, ni règles de détection, ni empreintes de fichiers, adresses IP, domaines ou autres indicateurs d’infrastructure conventionnels. Cette limite concerne les éléments décrits ici et ne signifie pas que Talos, Microsoft ou d’autres fournisseurs n’ont pas publié de ressources supplémentaires ailleurs.

Aucun score de gravité officiel n’a été communiqué. Il ne s’agit pas non plus d’une vulnérabilité logicielle associée à un CVE et pouvant être corrigée par un fournisseur : la menace décrite combine hameçonnage, plateformes cloud de confiance, exécution par étapes et détournement de fonctionnalités légitimes de Microsoft 365.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →