Antino nasconde il traffico di spionaggio in Outlook e OneDrive

Backdoor Antino del gruppo UAT-11587 spia governi asiatici usando Outlook e OneDrive come C2 via Microsoft Graph. Phishing mirato e 350 endpoint colpiti.

Antino nasconde il traffico di spionaggio in Outlook e OneDrive
APT

Immagine illustrativa generata con AI

UAT-11587 ha preso di mira organizzazioni del settore pubblico in tutta l’Asia

Cisco Talos monitora dal settembre 2025 un gruppo di attività di spionaggio denominato UAT-11587. A luglio 2026, l’operazione aveva raggiunto almeno sedici organizzazioni governative e di policy in otto paesi asiatici, secondo quanto riportato in un articolo pubblicato il 3 ottobre 2026.

L’operazione ha impiegato Antino, una backdoor per Windows mai documentata prima, che comunica tramite i servizi Microsoft 365. Invece di affidarsi a un server dedicato di comando e controllo per il proprio canale nativo, il malware usa Microsoft Graph per interagire con Outlook e OneDrive.

Tra i bersagli segnalati figuravano ministeri della Difesa, parlamenti, uffici per gli affari esteri, agenzie di sicurezza di frontiera e interna, think tank e organizzazioni della società civile. È probabile che enti di questo tipo dispongano di informazioni governative, diplomatiche, di sicurezza o di policy utili a un’operazione di intelligence.

Talos ha inoltre segnalato circa 350 endpoint compromessi in otto paesi. Questo dato non va confuso con il numero di organizzazioni prese di mira. Il picco più marcato nel breve periodo descritto nell’articolo è stato di circa 57 nuovi endpoint in India nell’arco di due giorni a giugno; non è stato specificato l’anno di quel periodo.

Outlook diventa il canale per impartire istruzioni

Antino è scritto in Rust e supporta Windows a 32 e 64 bit. Può raccogliere informazioni sull’host infetto, avviare shell di comando o PowerShell, spostare file, eseguire shellcode direttamente in memoria e mantenere la persistenza.

Una volta attivo, il malware controlla ogni dieci secondi una cartella di una casella di posta Outlook. Le istruzioni degli operatori e le risposte del malware sono rappresentate in formato JSON all’interno di oggetti email con oggetti appositamente costruiti. Due prefissi distinguono i tipi di messaggio:

  • command_req_[session_id] identifica le istruzioni inviate al malware.
  • command_res_[session_id] identifica i risultati restituiti dal malware.

Questo sistema trasforma la casella di posta in un’interfaccia di controllo. Outlook trasporta i comandi e i risultati dell’esecuzione, mentre Microsoft Graph consente di accedere al servizio tramite codice.

OneDrive svolge una funzione diversa. Gli operatori usano cartelle separate per trasferire i dati raccolti e distribuire strumenti o file aggiuntivi. La terminologia è presentata dal loro punto di vista: gli “upload” vengono inviati verso la vittima, mentre i “download” sono recuperati dal sistema compromesso.

Instradare queste comunicazioni tramite Microsoft 365 può farle sembrare normale attività cloud. Il comportamento descritto non sfrutta una vulnerabilità di un prodotto Microsoft e il resoconto non individua un server esterno dedicato al meccanismo C2 nativo di Antino.

Il phishing combinava documenti mirati e imitazioni grafiche

La fase iniziale si basava su messaggi di phishing mirati. Un’esca si presentava come materiale per un seminario sulla guerra dell’informazione di Taiwan. Un’altra riproduceva fedelmente una vera decisione del Ministero delle Finanze di Taiwan sul trattamento fiscale dei parlamentari, proponendo un argomento pertinente per i destinatari del settore pubblico.

In un altro caso, gli operatori hanno riutilizzato un articolo dell’Associated Press sulle presunte offerte della Russia agli Stati Uniti riguardo al Venezuela. Su VirusTotal sono comparsi campioni di malware collegati all’operazione due giorni dopo la pubblicazione dell’articolo originale. La data di pubblicazione non è stata indicata.

La campagna ha inoltre sfruttato le debolezze delle policy di autenticazione delle email senza aggirare i protocolli sottostanti. I messaggi transitavano tramite un provider legittimo e usavano un dominio tecnico di invio autorizzato. Di conseguenza, la verifica SPF del mittente effettivo aveva esito positivo.

L’indirizzo From visibile, tuttavia, falsificava quello dell’organizzazione presa di mira. Questa mancata corrispondenza faceva fallire DMARC. I messaggi venivano comunque recapitati perché il dominio impersonato aveva configurato una policy DMARC di monitoraggio, anziché di rifiuto.

Un altro inganno imitava l’interfaccia di anteprima degli allegati di Gmail. Immagini incorporate e codice HTML renderizzato creavano una scheda di anteprima contraffatta che indirizzava i destinatari a una pagina controllata dagli aggressori. Si trattava di una tecnica di imitazione dell’interfaccia, non dello sfruttamento di una vulnerabilità di Gmail.

Cinque fasi di esecuzione culminavano nel DLL sideloading

Dopo che un destinatario apriva il link malevolo, il percorso d’infezione descritto si sviluppava in cinque fasi. Il resoconto disponibile non le elenca tutte, ma cita file HTA, Windows Script Host e la deserializzazione .NET tramite script tra i componenti impiegati.

In questa sequenza, la tecnica .NET riutilizzava una catena di gadget consolidata per eseguire codice controllato dagli aggressori all’interno di un processo attendibile. Nell’ultima fase veniva usato un binario diagnostico Microsoft firmato per caricare Antino tramite DLL sideloading. Per impostazione predefinita, Windows considera attendibile quel binario, conferendo alla catena di distribuzione un elemento dall’aspetto legittimo.

Secondo quanto riferito, Cloudflare Pages, Cloudflare R2 e Amazon CloudFront hanno veicolato quasi tutte le fasi. L’uso di infrastrutture cloud ampiamente diffuse permetteva alle connessioni associate di confondersi con il normale traffico HTTPS.

Questi dettagli descrivono la catena di distribuzione osservata, ma non dimostrano che tutte le intrusioni attribuite a UAT-11587 abbiano seguito esattamente la stessa sequenza.

L’attribuzione si basa su diversi indizi di sviluppo

Talos ritiene con elevata fiducia che UAT-11587 abbia legami con la Cina. Si tratta di una valutazione analitica basata su più indicatori, non di una conclusione ricavata da un singolo artefatto che identifichi in modo definitivo gli operatori.

I metadati dei documenti-esca contenevano tag linguistici in cinese semplificato e un timestamp UTC+8. Talos ha inoltre individuato, in dieci build di Antino, riferimenti a un mirror di pacchetti Rust pensato per accelerare il download delle dipendenze nella Cina continentale.

La valutazione tiene conto anche di indicatori relativi allo sviluppo, all’ambiente di preparazione, ai bersagli e alle attività operative. Nel loro insieme, questi elementi hanno sostenuto il giudizio di fiducia di Talos.

Non rivelano però, presi singolarmente, l’identità delle persone che gestiscono UAT-11587. Il legame con la Cina resta quindi una valutazione di intelligence attribuita a Talos, non l’identificazione indipendente di una specifica organizzazione o unità governativa.

I difensori possono concentrarsi sugli indicatori di protocollo e sul contesto dei servizi cloud

Le funzionalità di Antino possono consentire sorveglianza prolungata, esecuzione remota di comandi, persistenza e acquisizione o distribuzione di file. L’uso di servizi Microsoft 365 familiari costituisce la principale sfida difensiva: la sola destinazione del traffico può sembrare del tutto normale.

I prefissi command_req_[session_id] e command_res_[session_id] sono indicatori di protocollo concreti che i difensori possono usare come spunti investigativi. La loro presenza nei dati di Outlook può giustificare verifiche incrociate con accessi insoliti alle caselle di posta, attività Microsoft Graph, esecuzioni sugli endpoint e trasferimenti tramite OneDrive. Il resoconto non stabilisce quanto sia possibile individuare queste stringhe in modo affidabile in ogni ambiente.

I team che si occupano di posta elettronica possono anche esaminare i casi in cui SPF ha esito positivo ma DMARC fallisce perché il mittente visibile non corrisponde al dominio autenticato. In questa campagna, una policy di monitoraggio ha consentito la consegna di messaggi falsificati nonostante l’esito negativo. Rivedere la policy e le sue conseguenze operative è quindi direttamente pertinente al metodo di distribuzione documentato.

L’articolo citato non specifica patch, istruzioni di contenimento convalidate, regole di rilevamento, hash di file, indirizzi IP, domini o altri indicatori infrastrutturali convenzionali. Questa limitazione riguarda il materiale qui descritto e non dimostra che Talos, Microsoft o altri fornitori non abbiano pubblicato risorse aggiuntive altrove.

Non è stato fornito un punteggio formale di gravità. Inoltre, non si tratta di una vulnerabilità software con CVE e una patch del fornitore: la minaccia descritta combina phishing, piattaforme cloud attendibili, esecuzione in più fasi e uso improprio delle funzionalità legittime di Microsoft 365.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →