Cisco Talos heeft een cybercampagne blootgelegd die bekendstaat als UAT-11587, gericht op overheids- en beleidsorganisaties in Azië, waaronder Taiwan, India, de Filipijnen en Cambodja. Deze campagne maakt gebruik van een tot nu toe onbekende backdoor, genaamd Antino, die in ontwikkelaarsartefacten werd aangetroffen. De activiteiten van UAT-11587 werden voor het eerst waargenomen in september 2025 en tegen juli 2026 waren minstens zestien getroffen of doelgerichte instellingen in acht Aziatische landen geïdentificeerd.
Antino is een Windows-backdoor gecompileerd in Rust, die functies ondersteunt zoals het verkennen van hosts, uitvoeren van shell- en PowerShell-commando's, bestandsoverdracht, het laden van shellcode in het geheugen en het waarborgen van persistente toegang. De communicatie met de command-and-control infrastructuur verloopt uitsluitend via Microsoft 365, waarbij Microsoft Graph wordt gebruikt om te interacteren met Outlook en OneDrive. Deze methode maakt gebruik van legitieme Microsoft-diensten als 'dead drops' in plaats van opvallende dedicated servers.
De aanvalsketen begint met spear-phishing e-mails en op maat gemaakte lokdocumenten, gevolgd door een infectieproces in vijf fasen. De aanvallers maken intensief gebruik van Cloudflare-infrastructuur voor de levering, het volgen van de uitvoering en het plaatsen van payloads. Op basis van technische en operationele indicatoren beoordeelt Cisco Talos met grote zekerheid dat UAT-11587 een China-nexus actor betreft.
De campagne werd aanvankelijk ontdekt tijdens een onderzoek naar spear-phishing gericht op academische en beleidsgerichte organisaties in Taiwan. De aanvallers imiteerden de Gmail-bijlage-interface en leidden slachtoffers naar een cloud-gehoste, meerfasige infectieketen. Naast de initiële operatie in Taiwan zijn ook andere overheids- en veiligheidsomgevingen in meerdere Aziatische landen getroffen, ondersteund door regionaal gerichte lokinhoud.
Symantec publiceerde gelijktijdig onderzoek naar een activiteitenset genaamd Jewelbug, waarbij overlappingen met UAT-11587 en de Antino-gerelateerde spionageactiviteiten werden vastgesteld. Hoewel Jewelbug zowel spionage als cryptofraude uitvoert, concludeert Symantec dat de SEO-activiteiten vooral toegang en infrastructuur voor de spionage leverden. Cisco Talos kon geen onafhankelijke bevestiging vinden voor een directe koppeling tussen de spionage en de financieel gemotiveerde activiteiten en volgt UAT-11587 daarom als een aparte entiteit.
De toewijzing aan een China-nexus actor is gebaseerd op meerdere aanwijzingen, waaronder metadata in lokdocumenten die een Simplified Chinese taalinstelling en een tijdzone-offset van +08:00 bevatten, wat meer overeenkomt met het vasteland van China dan met Taiwan, waar traditioneel Chinees gebruikelijk is. Deze combinatie van technische details ondersteunt de inschatting dat de campagne vanuit een China-gerelateerd milieu wordt uitgevoerd.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *