Antino zloupotrebljava Outlook i OneDrive za komandnu komunikaciju

Cisco Talos je otkrio kampanju klastera UAT-11587 usmerenu na državne i organizacije koje se bave javnim politikama u Aziji. Napadi su od septembra 2025. obuhvatili 16 subjekata u osam zemalja, uključujući Tajvan, Indiju, Filipine, Kambodžu, Pakistan, Tajland i Mjanmar, a korišćen je do tada nedokumentovani Windows bekdor Antino.
Antino je napisan u Rustu i omogućava izviđanje računara, izvršavanje komandi u komandnoj liniji i PowerShell-u, prenos fajlova, učitavanje shellcode-a u memoriju i održavanje prisustva. Njegova ključna osobina je komandno-upravljačka komunikacija kroz Microsoft 365, odnosno kroz Outlook i OneDrive objekte uz upotrebu Microsoft Graph-a.
Poštansko sanduče kao kanal za komande
Umesto posebnog C2 servera koji može biti lakše uočljiv, bekdor koristi Outlook za razmenu komandi, a OneDrive za signalizaciju i prenos fajlova. Prema nalazima Cisco Talos-a, Antino na svakih deset sekundi proverava folder poštanskog sandučeta napadača i traži poruke čiji predmet počinje sa command_req_[session_id].
Takav pristup ne uklanja tragove aktivnosti, ali komunikaciju premešta u legitimne servise koje organizacije često koriste svakodnevno. Antino može da popisuje aktivne procese i direktorijume, izvršava PowerShell skripte, shellcode, programe koje dostavi operater i komande preko cmd.exe.
Višefazni phishing i prikriveno pokretanje
Lanac napada počinje ciljanim spear-phishing porukama. U jednoj tehnici akter je u HTML poruke ugradio vizuelno vernu kopiju Gmail kartice za pregled priloga, sastavljenu od četiri PNG slike kodirane kao Base64 MIME delovi. Kartica je vodila na adresu pod kontrolom napadača na Cloudflare Pages-u.
Poseta toj adresi dovodi do preuzimanja HTA ili WSF datoteke, koja zatim preuzima JavaScript program za preuzimanje i dešifrovanje sadržaja. Sledeći korak koristi .NET lanac deserijalizacije za učitavanje datoteke TestAssembly.dll. Ona otvara mamac dokument, preuzima lažni izvršni fajl Calculator i pokreće Antino.
Implant slc.dll pokreće se DLL sideloading tehnikom uz legitimno Microsoft-om potpisano izvršno ime GatherOsState.exe. Antino takođe zloupotrebljava Windows Scripted Diagnostics za pokretanje PowerShell-a preko legitimnih Windows komponenti. Cisco Talos naglašava da time mogu biti otežani zaključci o izvornom implantu, ali PowerShell, kreiranje fajlova i Registry telemetrija ostaju vidljivi.
Šta znači za bezbednosne timove
Cisco Talos sa visokim stepenom pouzdanosti kampanju svrstava u aktere povezane sa Kinom. Među indikatorima su pojednostavljeni kineski metapodaci u mamcima, vremenska zona UTC+08:00 u zaglavljima poruka i putanje Cargo registra koje upućuju na rsproxy.cn. Istraživači su zabeležili i aktivnosti protiv organizacija u Siriji tokom maja 2026.
Za poslovanje je praktičan zaključak da zaštita e-pošte ne sme stati na SPF i DMARC proverama. Potrebno je pratiti neuobičajene Microsoft Graph zahteve, obrasce poruka u Outlook-u, prenose kroz OneDrive, HTA i WSF izvršavanje, DLL sideloading i neuobičajenu PowerShell aktivnost, jer legitimne platforme mogu poslužiti kao infrastruktura za prikriveno upravljanje kompromitovanim sistemima.

