← Voltar ao blog

APT ligado à China implanta novo backdoor Antino em ataques a governos asiáticos

Um backdoor recém-descoberto chamado Antino está sendo usado em campanhas de espionagem direcionadas a entidades governamentais na Ásia. O malware utiliza serviços da nuvem da Microsoft para comando e controle.

TL;DR

  • Grupo de ameaça com vínculo à China ataca organizações governamentais e políticas em vários países asiáticos.
  • O backdoor Antino usa Outlook e OneDrive para comunicações C2 a fim de evitar detecção.
  • Os alvos incluem Taiwan, Índia, Filipinas, Camboja, Paquistão, Tailândia e Myanmar.
  • A Cisco Talos identificou e rastreou essa família de malware anteriormente desconhecida.
  • As organizações devem monitorar padrões incomuns de uso dos serviços da nuvem da Microsoft.

Uma operação sofisticada de ciberespionagem foi descoberta, atingindo instituições governamentais e políticas por toda a Ásia. Pesquisadores de segurança da Cisco Talos identificaram um novo backdoor, denominado Antino, que está sendo implantado por um grupo avançado de ameaças persistentes (APT) com vínculos à China.

Este malware se destaca pelo uso inovador de serviços legítimos da nuvem da Microsoft — especificamente Outlook e OneDrive — como canais de comando e controle (C2). Ao explorar plataformas confiáveis, os atacantes conseguem evadir defesas tradicionais de rede e permanecer ocultos durante operações prolongadas de vigilância.

Características Técnicas do Backdoor Antino

  • O Antino é um backdoor anteriormente não reportado, projetado especificamente para exfiltração furtiva de dados e acesso remoto.
  • O malware se comunica com infraestrutura controlada pelos atacantes através das APIs do Outlook e do OneDrive da Microsoft.
  • Ele evita conexões diretas na rede que poderiam acionar alertas de firewall ao mascarar o tráfego dentro de atividades normais de negócios na nuvem.
  • Os vetores iniciais de infecção parecem envolver e-mails de spear-phishing personalizados para cada organização alvo.
  • O backdoor inclui funcionalidades para transferência de arquivos, reconhecimento do sistema e manutenção de acesso persistente.

Impacto Operacional e Recomendações de Defesa

  • Múltiplas agências governamentais em oito países asiáticos foram comprometidas nesta campanha.
  • Os atacantes mantêm tempos longos de permanência, sugerindo coleta extensiva de inteligência em vez de objetivos disruptivos.
  • As organizações devem implementar monitoramento aprimorado para padrões anômalos de autenticação em serviços da nuvem da Microsoft.
  • Equipes de segurança devem revisar logs de gateways de e-mail em busca de anexos ou links suspeitos enviados a pessoal de alto valor.
  • Autenticação multifator e gerenciamento de acesso privilegiado podem limitar movimentos laterais caso o acesso inicial seja obtido.

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.