Outlook en lugar de servidor: el clúster chino UAT-11587 hackeó unos 350 equipos en Asia

Outlook en lugar de servidor: el clúster chino UAT-11587 hackeó unos 350 equipos en Asia

El nuevo Antino convierte servicios legítimos de Microsoft en infraestructura para espionaje encubierto

image

Alrededor de 350 computadoras en organizaciones gubernamentales y políticas de Asia resultaron infectadas por un nuevo backdoor llamado Antino. Un clúster vinculado a China, UAT-11587, utilizó Outlook y OneDrive como canal de comando y control, enmascarando el tráfico malicioso como actividad normal de Microsoft 365.

Cisco Talos observa la campaña al menos desde septiembre de 2025. Los ataques afectaron a organizaciones en ocho países, incluyendo Taiwán, India, Filipinas, Pakistán y Tailandia. Entre los objetivos estuvieron ministerios de defensa y de relaciones exteriores, parlamentos, servicios fronterizos, universidades y centros de análisis.

En una de las cadenas de ataque, la intrusión comenzó con un correo de phishing. La víctima era redirigida a través de Cloudflare Pages, tras lo cual la infección se desarrollaba en varias etapas y culminaba con la descarga de Antino mediante carga lateral de DLL.

Antino está escrito en Rust y funciona en Windows. El backdoor recopila información del equipo, ejecuta comandos, transfiere archivos y ejecuta código en memoria. Para comunicarse con los operadores, el malware utiliza Microsoft Graph. Outlook recibe los comandos y OneDrive sirve para intercambiar archivos y datos sobre el sistema infectado.

Talos vincula la campaña con el clúster de amenazas UAT-11587 asociado a China con alta confianza, pero no atribuye la operación a una agencia gubernamental concreta. La relación con China se indica por metadatos en chino simplificado, la zona horaria UTC+8, la infraestructura utilizada y la selección de objetivos.