APT ligado à China implanta novo backdoor Antino em ataques a governos asiáticos
Um backdoor recém-descoberto chamado Antino está sendo usado em campanhas de espionagem direcionadas a entidades governamentais na Ásia. O malware utiliza serviços da nuvem da Microsoft para comando e controle.
TL;DR
- Grupo de ameaça com vínculo à China ataca organizações governamentais e políticas em vários países asiáticos.
- O backdoor Antino usa Outlook e OneDrive para comunicações C2 a fim de evitar detecção.
- Os alvos incluem Taiwan, Índia, Filipinas, Camboja, Paquistão, Tailândia e Myanmar.
- A Cisco Talos identificou e rastreou essa família de malware anteriormente desconhecida.
- As organizações devem monitorar padrões incomuns de uso dos serviços da nuvem da Microsoft.
Uma operação sofisticada de ciberespionagem foi descoberta, atingindo instituições governamentais e políticas por toda a Ásia. Pesquisadores de segurança da Cisco Talos identificaram um novo backdoor, denominado Antino, que está sendo implantado por um grupo avançado de ameaças persistentes (APT) com vínculos à China.
Este malware se destaca pelo uso inovador de serviços legítimos da nuvem da Microsoft — especificamente Outlook e OneDrive — como canais de comando e controle (C2). Ao explorar plataformas confiáveis, os atacantes conseguem evadir defesas tradicionais de rede e permanecer ocultos durante operações prolongadas de vigilância.
Características Técnicas do Backdoor Antino
- O Antino é um backdoor anteriormente não reportado, projetado especificamente para exfiltração furtiva de dados e acesso remoto.
- O malware se comunica com infraestrutura controlada pelos atacantes através das APIs do Outlook e do OneDrive da Microsoft.
- Ele evita conexões diretas na rede que poderiam acionar alertas de firewall ao mascarar o tráfego dentro de atividades normais de negócios na nuvem.
- Os vetores iniciais de infecção parecem envolver e-mails de spear-phishing personalizados para cada organização alvo.
- O backdoor inclui funcionalidades para transferência de arquivos, reconhecimento do sistema e manutenção de acesso persistente.
Impacto Operacional e Recomendações de Defesa
- Múltiplas agências governamentais em oito países asiáticos foram comprometidas nesta campanha.
- Os atacantes mantêm tempos longos de permanência, sugerindo coleta extensiva de inteligência em vez de objetivos disruptivos.
- As organizações devem implementar monitoramento aprimorado para padrões anômalos de autenticação em serviços da nuvem da Microsoft.
- Equipes de segurança devem revisar logs de gateways de e-mail em busca de anexos ou links suspeitos enviados a pessoal de alto valor.
- Autenticação multifator e gerenciamento de acesso privilegiado podem limitar movimentos laterais caso o acesso inicial seja obtido.
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.