Organizações governamentais e instituições envolvidas na elaboração de políticas públicas em vários países da Ásia são alvo de uma nova campanha conduzida por um threat actor ligado à China.
A atividade atingiu organizações em Taiwan, Índia, Filipinas, Camboja, Paquistão, Tailândia e Mianmar e envolve a implantação de uma backdoor até então não documentada, chamada Antino. A Cisco Talos acompanha o cluster sob o nome UAT-11587.
O threat actor foi identificado pela primeira vez em setembro de 2025, durante uma campanha de spear phishing contra integrantes da comunidade acadêmica, de think tanks e da sociedade civil envolvidos na elaboração de políticas públicas em Taiwan. Desde então, os ataques associados a esse conjunto de intrusões se expandiram e atingiram 16 entidades em oito países asiáticos.
“Antino é uma backdoor para Windows compilada em Rust, com recursos de reconhecimento do sistema, execução de comandos pelo shell e pelo PowerShell, transferência de arquivos, carregamento de shellcode na memória e persistência”, afirmou a pesquisadora de segurança Ashley Shen. “Seu canal nativo de C2 opera exclusivamente por meio do Microsoft 365, usando o Microsoft Graph para interagir com o Outlook e o OneDrive.”
A Cisco Talos avalia que o UAT-11587 tem algum nível de sobreposição com o Jewelbug, que, por sua vez, apresenta semelhanças táticas com clusters alinhados à China conhecidos como CL-STA-0049, Earth Alux, Ink Dragon e REF7707. Um relatório publicado em agosto de 2026 pela Symantec e pela Carbon Black, empresas pertencentes à Broadcom, descreveu o Jewelbug como um grupo de hackers contratados, sediado na China, que realiza operações de espionagem e mantém um negócio de fraude com criptomoedas voltado ao lucro.
A Cisco Talos, porém, afirmou que sua investigação não encontrou ligação entre a campanha de espionagem e as atividades do Jewelbug motivadas por ganhos financeiros. Por isso, classificou o UAT-11587 como um conjunto de atividades separado.
Apesar das dificuldades para estabelecer vínculos definitivos, a empresa classificou o adversário, com alto grau de confiança, como ligado à China. Entre os indícios estão o uso do idioma zh-CN e de metadados em chinês simplificado nos documentos-isca, além do fuso horário UTC+08:00 no cabeçalho das mensagens de spear phishing.
“O tema das iscas e a seleção dos alvos oferecem outros elementos de contexto”, afirmou a Talos. “As iscas e os alvos identificados incluem assuntos ligados à política, ao poder legislativo, à defesa civil e à pesquisa de políticas em Taiwan, além de temas regionais relacionados a governos, questões marítimas, diplomacia e segurança. Esse foco é compatível com os interesses de um agente ligado à China.”
Outros dois indícios apontam para essa ligação:
- Quase uma dúzia de artefatos de compilação distintos do Antino contém caminhos do registry do Cargo que fazem referência a rsproxy[.]cn, um serviço doméstico de espelhamento e proxy de alta velocidade para o crates.io, voltado à China continental.
- Um programa de download em JavaScript associado ao UAT-11587 faz referência a “d32tpl7xt7175h.cloudfront[.]net”, um domínio hospedado na CloudFront que a Arctic Wolf já havia sinalizado em relação a uma campanha de um threat actor ligado à China. No ano passado, o grupo conhecido como UNC6384 usou o domínio para atingir entidades diplomáticas e governamentais europeias por meio de uma vulnerabilidade não corrigida em atalhos do Windows.
Há indícios de que o UAT-11587 também passou a mirar organizações na Síria por volta de maio de 2026, o que demonstra um foco que vai além da Ásia. Os ataques do threat actor aumentaram entre março e o início de junho de 2026. Uma “onda concentrada” ocorreu nos dias 8 e 9 de junho, atingindo dezenas de sistemas ligados à infraestrutura de tecnologia da informação do governo.
O uso de spear phishing como vetor de acesso inicial não surpreende. As iscas empregadas, porém, sugerem que o threat actor fez um reconhecimento detalhado das organizações visadas para personalizar o conteúdo e aumentar as chances de sucesso.
Para dar credibilidade às mensagens, o UAT-11587 teria se passado por remetentes que os destinatários consideravam confiáveis. A técnica buscava contornar as verificações de segurança SPF e DMARC e fazer com que as mensagens chegassem à caixa de entrada das vítimas.
“Outra técnica de engenharia social usada para obter acesso inicial foi a reprodução quase idêntica do componente nativo de pré-visualização de anexos do Gmail no corpo HTML das mensagens”, explicou Shen. “O agente reproduziu o visual do cartão de anexo do Gmail usando quatro imagens PNG incorporadas, incluídas como partes MIME codificadas em Base64.”
“O cartão de anexo inteiro foi envolvido por uma tag de âncora que apontava para um endereço controlado pelo atacante no Cloudflare Pages. Quando um usuário do Gmail abre a mensagem em um navegador, o mecanismo de renderização do serviço exibe fielmente o HTML controlado pelo atacante e cria um falso componente de anexo, visualmente indistinguível de uma pré-visualização legítima do Gmail.”
A análise das iscas mostra que a campanha tende a mirar públicos interessados em relações exteriores, segurança internacional e políticas governamentais, acrescentou a Talos. A cadeia de ataque tem cinco etapas, começa com um arquivo HTA ou WSF usado como carregador inicial e termina com a implantação do Antino.
O endereço do Cloudflare incluído na mensagem de phishing leva ao download de um arquivo HTA ou WSF, que é executado para buscar um programa de download e descriptografia em JavaScript. Na etapa seguinte, uma cadeia de desserialização do .NET carrega o “TestAssembly.dll”, um programa de download e inicialização do .NET responsável por três ações:
- Baixar e abrir o documento-isca para a vítima.
- Baixar um executável falso do aplicativo Calculadora.
- Baixar e iniciar a backdoor Antino.
O implante, chamado “slc.dll”, é iniciado por meio do carregamento lateral de DLL, usando o arquivo legítimo “GatherOsState.exe”, assinado pela Microsoft. Depois de iniciado, o malware compilado em Rust se comunica com aplicativos do Microsoft 365 e usa objetos do Outlook e do OneDrive como repositórios intermediários, em vez de depender de um servidor dedicado de C2, que poderia chamar mais atenção.
Como outras backdoors do tipo, o Antino permite reconhecer o sistema, executar comandos e manter a persistência. Também pode listar processos em execução, enumerar diretórios e executar scripts do PowerShell, shellcode, programas fornecidos pelo operador e comandos por meio do “cmd.exe”.
Para as comunicações de C2, o malware usa o Outlook para trocar comandos e o OneDrive para enviar sinais periódicos de atividade e transferir arquivos. Mais especificamente, busca comandos na pasta da caixa de correio do Outlook controlada pelo threat actor a cada 10 segundos, procurando mensagens cujo assunto comece com “command_req_[session_id]”.
“A backdoor Antino abusa do framework Windows Script Diagnostics para executar comandos do PowerShell controlados pelo atacante por meio de componentes legítimos do Windows”, afirmou a Talos. “Isso pode dificultar a atribuição de comportamentos ao implante original, embora não elimine os registros observáveis de atividade do PowerShell, criação de arquivos ou alterações no Registro do Windows.”
Publicidade
Vibecoding cria 10x mais sistemas, 20x mais vulneráveis. E quem ganha com isso é a galera do hacking ético e pentest. Quer ser pago para invadir sistemas? Então você tem que aprender com a Solyd que são os melhores do Brasil. Saiba mais...