Backdoor Antino sử dụng Outlook và OneDrive làm C2 trong chiến dịch gián điệp liên quan đến Trung Quốc

Các tổ chức chính phủ và chính sách trên khắp châu Á đã trở thành mục tiêu của một chiến dịch mới do một tác nhân đe dọa có liên kết với Trung Quốc thực hiện. Hoạt động này nhắm vào các tổ chức ở Đài Loan, Ấn Độ, Philippines, Campuchia, Pakistan, Thái Lan và Myanmar, liên quan đến việc triển khai một backdoor chưa từng được ghi nhận trước đây có tên mã là Antino. Cisco Talos đang theo dõi nhóm này dưới tên gọi UAT-11587.
Chiến dịch gián điệp mạng Antino

Các tổ chức chính phủ và chính sách trên khắp châu Á đã trở thành mục tiêu của một chiến dịch mới do một tác nhân đe dọa có liên kết với Trung Quốc (China-nexus) thực hiện.

Hoạt động này nhắm vào các tổ chức chính phủ và chính sách tại Đài Loan, Ấn Độ, Philippines, Campuchia, Pakistan, Thái Lan và Myanmar, liên quan đến việc triển khai một backdoor chưa từng được ghi nhận trước đây có tên mã là Antino. Cisco Talos đang theo dõi nhóm này dưới tên gọi UAT-11587.

Tác nhân đe dọa này lần đầu tiên được phát hiện vào tháng 9 năm 2025 liên quan đến một chiến dịch spear-phishing nhắm vào cộng đồng học thuật, các nhóm chuyên gia tư vấn (think tank) và chính sách xã hội dân sự của Đài Loan. Kể từ đó, các cuộc tấn công liên quan đến nhóm này đã mở rộng mục tiêu sang 16 thực thể tại 8 quốc gia châu Á.

"Antino là một backdoor Windows được biên dịch bằng Rust, hỗ trợ trinh sát máy chủ, thực thi shell và PowerShell, chuyển tệp, tải shellcode vào bộ nhớ và duy trì sự hiện diện," nhà nghiên cứu bảo mật Ashley Shen cho biết. "Kênh command-and-control (C2) gốc của nó hoạt động độc quyền thông qua Microsoft 365, sử dụng Microsoft Graph để tương tác với Outlook và OneDrive."

UAT-11587 được đánh giá là có một số điểm tương đồng với Jewelbug, nhóm mà sau đó lại có những nét tương đồng về mặt chiến thuật với các cụm tấn công liên kết với Trung Quốc khác như CL-STA-0049, Earth Alux, Ink Dragon và REF7707. Một báo cáo do Symantec (thuộc Broadcom) và Carbon Black công bố vào tháng 8 năm 2026 đã mô tả Jewelbug là một nhóm tin tặc thuê có trụ sở tại Trung Quốc, thực hiện các hoạt động gián điệp và kinh doanh gian lận tiền điện tử vì lợi nhuận.

Tuy nhiên, Cisco Talos cho biết cuộc điều tra của họ không tìm thấy mối liên hệ nào giữa chiến dịch gián điệp này và các hoạt động vì mục đích tài chính của Jewelbug, dẫn đến việc họ định danh UAT-11587 là một nhóm hoạt động riêng biệt.

Bằng chứng về mối liên hệ với Trung Quốc

Mặc dù việc thiết lập mối liên kết xác định còn gặp nhiều thách thức, kẻ tấn công vẫn được phân loại là có liên quan đến Trung Quốc với độ tin cậy cao, dựa trên sự hiện diện của ngôn ngữ zh-CN và siêu dữ liệu (metadata) tiếng Trung giản thể trong các tài liệu mồi nhử, cùng với múi giờ UTC+08:00 trong tiêu đề tin nhắn spear-phishing.

"Chủ đề mồi nhử và mục tiêu của chiến dịch cung cấp thêm bối cảnh hỗ trợ," Talos cho biết. "Các mồi nhử và mục tiêu quan sát được bao gồm các đối tượng nghiên cứu về chính trị, lập pháp, phòng thủ dân sự và chính sách của Đài Loan, cùng với các chủ đề về chính phủ khu vực, hàng hải, ngoại giao và an ninh. Sự tập trung thu thập thông tin này phù hợp với lợi ích của các tác nhân liên quan đến Trung Quốc."

Hai chỉ số khác chỉ ra mối liên hệ với Trung Quốc bao gồm:

  • Gần một chục bản dựng Antino khác nhau có các đường dẫn Cargo registry tham chiếu đến rsproxy[.]cn, một dịch vụ proxy và mirror nội địa tốc độ cao cho crates.io phục vụ Trung Quốc đại lục.
  • Một trình tải xuống JavaScript liên quan đến UAT-11587 có tham chiếu đến "d32tpl7xt7175h.cloudfront[.]net", một tên miền CloudFront trước đây đã bị Arctic Wolf gắn cờ liên quan đến một chiến dịch do tác nhân đe dọa liên kết với Trung Quốc UNC6384 thực hiện nhắm vào các thực thể chính phủ và ngoại giao châu Âu vào năm ngoái, sử dụng một lỗ hổng shortcut Windows chưa được vá.

Bằng chứng cho thấy UAT-11587 cũng đã nhắm mục tiêu vào các tổ chức ở Syria vào khoảng tháng 5 năm 2026, cho thấy sự tập trung mở rộng ra ngoài châu Á. Các cuộc tấn công do tác nhân này thực hiện đã tăng vọt từ tháng 3 đến đầu tháng 6 năm 2026, với một "làn sóng tập trung" diễn ra vào ngày 8 và 9 tháng 6 năm 2026, nhắm vào hàng chục hệ thống liên quan đến hạ tầng IT của chính phủ.

Chuỗi tấn công Antino
Mô tả chuỗi tấn công của backdoor Antino

Kỹ thuật Social Engineering tinh vi

Mặc dù việc sử dụng spear-phishing như một vector truy cập ban đầu không có gì đáng ngạc nhiên, nhưng việc lựa chọn các mồi nhử được sử dụng cho thấy tác nhân đe dọa đã tiến hành trinh sát sâu rộng các tổ chức mục tiêu để điều chỉnh nội dung nhằm tối đa hóa cơ hội thành công.

Để tăng tính tin cậy cho các email, UAT-11587 được cho là đã giả mạo danh tính người gửi được người nhận tin tưởng nhằm vượt qua các kiểm tra an ninh SPF và DMARC, đảm bảo rằng các tin nhắn sẽ vào được hộp thư đến của nạn nhân.

"Một kỹ thuật social engineering khác được sử dụng để truy cập ban đầu trong chiến dịch này là việc tái cấu trúc bản sao tiện ích xem trước tệp đính kèm gốc của Gmail bên trong thân email HTML," Shen giải thích. "Kẻ tấn công đã sao chép phong cách của thẻ đính kèm Gmail bằng bốn hình ảnh PNG nội tuyến được nhúng dưới dạng các phần MIME mã hóa Base64."

"Toàn bộ thẻ đính kèm được bọc trong một thẻ liên kết trỏ đến URL Cloudflare Pages do kẻ tấn công kiểm soát. Khi người dùng Gmail mở email trong trình duyệt, trình kết xuất của Gmail sẽ hiển thị trung thực mã HTML của kẻ tấn công, tạo ra một tiện ích đính kèm giả mạo không thể phân biệt được với bản xem trước tệp đính kèm Gmail hợp lệ."

Cơ chế hoạt động của Backdoor Antino

Phân tích các mồi nhử cho thấy xu hướng nhắm vào các đối tượng quan tâm đến đối ngoại, an ninh quốc tế và chính sách chính phủ. Chuỗi tấn công là một quy trình gồm năm giai đoạn, bắt đầu bằng một trình khởi tạo HTA hoặc WSF và kết thúc bằng việc triển khai Antino.

URL Cloudflare trong email lừa đảo dẫn đến việc tải xuống tệp HTA hoặc WSF, sau đó được thực thi để lấy trình tải xuống và giải mã JavaScript. Giai đoạn tiếp theo kích hoạt một chuỗi khử tuần tự hóa .NET để tải "TestAssembly.dll", một trình tải và khởi chạy .NET chịu trách nhiệm cho ba hành động:

  • Tải xuống và mở tài liệu mồi nhử cho nạn nhân.
  • Tải xuống một tệp thực thi Calculator (Máy tính) nghi trang.
  • Tải xuống và khởi chạy backdoor Antino.

Phần mềm cấy ghép ("slc.dll") được khởi chạy bằng kỹ thuật DLL sideloading thông qua một tệp nhị phân hợp lệ có chữ ký của Microsoft ("GatherOsState.exe"). Sau khi khởi chạy, mã độc được biên dịch bằng Rust này sẽ giao tiếp với các ứng dụng Microsoft 365 và sử dụng các đối tượng Outlook và OneDrive làm dead drops, thay vì phụ thuộc vào một máy chủ C2 chuyên dụng dễ bị phát hiện.

Antino không khác biệt so với các backdoor khác cùng loại khi nó hỗ trợ trinh sát máy chủ, thực thi lệnh và duy trì sự hiện diện. Nó cũng có thể liệt kê các tiến trình đang chạy, liệt kê các thư mục, chạy các tập lệnh PowerShell, shellcode, các chương trình do kẻ vận hành cung cấp và các lệnh bằng "cmd.exe".

Về C2, nó sử dụng Outlook để trao đổi lệnh và OneDrive để gửi tín hiệu nhịp tim (heartbeat) và chuyển tệp. Cụ thể, nó lấy các lệnh từ thư mục hộp thư Outlook của tác nhân đe dọa sau mỗi 10 giây bằng cách tìm kiếm các tin nhắn có tiền tố chủ đề "command_req_[session_id]".

"Backdoor Antino lạm dụng khung Windows Scripted Diagnostics để thực thi PowerShell do kẻ tấn công kiểm soát thông qua các thành phần Windows hợp lệ," Talos cho biết. "Điều này có thể làm phức tạp việc phân tích hành vi đối với phần mềm cấy ghép gốc, mặc dù nó không loại bỏ được các phép đo từ xa (telemetry) về PowerShell, việc tạo tệp hoặc Registry có thể quan sát được."