← Volver al blog

Un APT vinculado a China despliega la nueva puerta trasera Antino en ataques contra gobiernos asiáticos

Una puerta trasera recién descubierta llamada Antino está siendo utilizada en campañas de espionaje dirigidas a entidades gubernamentales en toda Asia. El malware aprovecha los servicios en la nube de Microsoft para el mando y control.

Resumen

  • Grupo de amenaza con vínculo a China apunta a organizaciones gubernamentales y políticas en varios países asiáticos.
  • La puerta trasera Antino usa Outlook y OneDrive para comunicaciones C2 con el fin de evitar detecciones.
  • Los objetivos incluyen Taiwán, India, Filipinas, Camboya, Pakistán, Tailandia y Myanmar.
  • Cisco Talos ha identificado y rastreado esta familia de malware previamente desconocida.
  • Las organizaciones deben vigilar patrones inusuales de uso de servicios en la nube de Microsoft.

Se ha descubierto una sofisticada operación de ciberespionaje que tiene como objetivo instituciones gubernamentales y políticas en toda Asia. Los investigadores de seguridad de Cisco Talos han identificado una nueva puerta trasera, denominada Antino, que está siendo desplegada por un grupo avanzado persistente de amenazas (APT) con vínculos a China.

Este malware destaca por su uso innovador de servicios legítimos en la nube de Microsoft —específicamente Outlook y OneDrive— como canales de mando y control (C2). Al aprovechar plataformas confiables, los atacantes pueden evadir defensas tradicionales de red y mantenerse ocultos mientras realizan operaciones prolongadas de vigilancia.

Características técnicas de la puerta trasera Antino

  • Antino es una puerta trasera no reportada anteriormente diseñada específicamente para exfiltración sigilosa de datos y acceso remoto.
  • El malware se comunica con infraestructuras controladas por los atacantes mediante las API de Outlook y OneDrive de Microsoft.
  • Evita conexiones directas de red que podrían activar alertas del cortafuegos al camuflar el tráfico dentro de actividades normales en la nube empresarial.
  • Los vectores iniciales de infección parecen incluir correos electrónicos de phishing dirigidos personalizados según cada organización objetivo.
  • La puerta trasera incluye funcionalidades para transferencia de archivos, reconocimiento del sistema y mantenimiento de acceso persistente.

Impacto operativo y recomendaciones defensivas

  • Varias agencias gubernamentales en ocho países asiáticos han sido comprometidas como parte de esta campaña.
  • Los atacantes mantienen largos períodos de permanencia, lo que sugiere una recopilación extensa de inteligencia más que objetivos disruptivos.
  • Las organizaciones deberían implementar monitoreo mejorado sobre patrones anómalos de autenticación en servicios en la nube de Microsoft.
  • Equipos de seguridad deben revisar registros de pasarelas de correo electrónico en busca de adjuntos sospechosos o enlaces enviados a personal de alto valor.
  • La autenticación multifactor y la gestión de accesos privilegiados pueden limitar el movimiento lateral si se logra un primer acceso.

Fuentes

Fuentes

Novedades de seguridad por correo

Un correo resumen cuando publicamos nuevos artículos de seguridad (resumen más enlaces para leer más). Date de baja cuando quieras desde el pie del mensaje. Consulta nuestra Política de privacidad.