Microsoft 365 diventa il canale di comando di Antino
Talos ha collegato UAT-11587 a un cluster legato alla Cina che colpisce organizzazioni governative e di policy in Asia, con almeno 16 ambienti istituzionali toccati in otto Paesi. La parte che conta è che il backdoor Antino non parla con un server C2 separato: usa Microsoft 365 come canale di comando, nascondendo il traffico dentro Outlook e OneDrive.
Antino è un backdoor Windows scritto in Rust. Talos descrive un uso esclusivo di Microsoft Graph per il controllo remoto, con oggetti di Outlook e OneDrive usati come dead drop: il comando passa dentro attività cloud che sembrano normali, quindi il monitoraggio di rete può non vedere alcuna infrastruttura ostile evidente.
Per i team che difendono ambienti Microsoft 365, il problema non è solo il singolo host infetto. Se il controllo vive nella posta e nel file sharing del tenant, la superficie da osservare si sposta anche su mailbox e attività OneDrive, e l’attribuzione diventa più opaca finché quei segnali restano indistinti dal traffico legittimo.
China-nexus UAT-11587 targets government and policy organizations across Asia with Antino backdoor
Cisco Talos uncovered a cluster of activity we track as UAT-11587 targeting government and policy organizations across Asia, including in Taiwan, India, the Philippines, and Cambodia, to deliver a previously undocumented backdoor referred to as “Antino” in developer artifacts.