Minacce · 2 ore fa

Microsoft 365 diventa il canale di comando di Antino

Talos ha collegato UAT-11587 a un cluster legato alla Cina che colpisce organizzazioni governative e di policy in Asia, con almeno 16 ambienti istituzionali toccati in otto Paesi. La parte che conta è che il backdoor Antino non parla con un server C2 separato: usa Microsoft 365 come canale di comando, nascondendo il traffico dentro Outlook e OneDrive.

Antino è un backdoor Windows scritto in Rust. Talos descrive un uso esclusivo di Microsoft Graph per il controllo remoto, con oggetti di Outlook e OneDrive usati come dead drop: il comando passa dentro attività cloud che sembrano normali, quindi il monitoraggio di rete può non vedere alcuna infrastruttura ostile evidente.

Per i team che difendono ambienti Microsoft 365, il problema non è solo il singolo host infetto. Se il controllo vive nella posta e nel file sharing del tenant, la superficie da osservare si sposta anche su mailbox e attività OneDrive, e l’attribuzione diventa più opaca finché quei segnali restano indistinti dal traffico legittimo.

Cronologia

Fonti

1 fonte che coprono questa storia

Entità

Riepilogo fornitore: Microsoft

Part of the PlainSec briefing for 2026-09-30

Editions

Storie correlate