China-gelinkte spionagegroep verstopt backdoor Antino in Outlook en OneDrive

Cisco Talos ontdekte Antino, een Rust-backdoor die Outlook en OneDrive als command-and-control gebruikt tegen overheden in Taiwan, India en meer landen.

Cisco Talos heeft een nieuwe backdoor blootgelegd die wordt ingezet door een China-gelinkte spionagegroep, aangeduid als UAT-11587. De aanvallers richten zich met hoge betrouwbaarheid op overheids- en beleidsorganisaties in acht landen: Taiwan, India, de Filipijnen, Cambodja, Pakistan, Thailand, Myanmar en Syrië. De focus ligt vooral op Taiwanese politieke en parlementaire instanties en op regionale overheids-, maritieme, diplomatieke en veiligheidsdoelen. Talos ziet mogelijke overlap met de eerder bekende groep Jewelbug, maar behandelt de campagne voorlopig als een eigen cluster.

De malware, door Talos Antino genoemd, is een in Rust gecompileerde Windows-backdoor die leunt op Microsoft 365-infrastructuur om detectie te ontlopen. Antino gebruikt Outlook voor het uitwisselen van commando’s en OneDrive voor heartbeats en bestandsoverdracht, en haalt elke tien seconden nieuwe opdrachten op uit mailboxen van de aanvallers, herkenbaar aan onderwerpregels volgens het patroon “command_req_[session_id]”. Omdat het verkeer via legitieme Microsoft-diensten loopt, valt het nauwelijks op tussen normaal zakelijk e-mailverkeer.

De infectieketen begint met gerichte spearphishing. De aanvallers vervalsen de identiteit van de verzender en bouwen phishingmails die de opmaak van Gmails bijlagekaart nabouwen met vier ingesloten PNG-afbeeldingen, om beveiligingscontroles te omzeilen. Na een klik volgt een keten van HTA- en WSF-stagers en een JavaScript-downloader, gevolgd door .NET-deserialisatietechnieken en een downloader genaamd TestAssembly.dll. De laatste stap is DLL-sideloading via het legitieme Windows-proces GatherOsState.exe, waarmee Antino zich als vertrouwd systeemonderdeel voordoet. Talos trof ook een CloudFront-domein aan dat als extra infrastructuur dient: d32tpl7xt7175h.cloudfront[.]net.

Voor Nederlandse organisaties met banden met Aziatische overheden, ambassades of maritieme sectoren is dit een waarschuwing om e-mailbijlagen kritisch te blijven beoordelen, ook als ze van Gmail of een bekende afzender lijken te komen. Beveiligingsteams doen er goed aan uitgaand verkeer naar Microsoft Graph-API’s te monitoren op afwijkende patronen, want juist het misbruik van vertrouwde clouddiensten als C2-kanaal maakt deze dreiging moeilijk te detecteren.

Bron: The Hacker News

Wat betekent dit voor jouw bedrijf?

Beveiligingsteams die Microsoft 365 gebruiken, zetten alerting op ongebruikelijke Graph API-aanroepen vanuit onbekende applicaties en controleren mailboxregels op verdachte onderwerpregels zoals 'command_req_'.

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.