Cisco Talosは、アジア8カ国で約350台のエンドポイントを侵害した、中国関連のサイバースパイ活動を確認しました。
「UAT-11587」として追跡されているこの攻撃グループは、スピアフィッシングメールと、これまで報告のなかったWindows向けバックドア「Antino」を使い、政府、防衛、外交、立法、研究、市民社会の各分野の組織を標的にしました。
Talosがこの攻撃キャンペーンを観測したのは、2025年9月から2026年7月にかけてです。研究者らは、台湾、インド、フィリピン、カンボジア、パキスタン、タイ、ミャンマー、シリアで、少なくとも16の機関の環境が被害を受けたか、標的になったことを確認しました。
標的となったのは、国家安全保障、外交、行政、法執行、海洋政策、地域の政治問題に関わる組織です。
UAT-11587は、受信者個々の関心や職責に合わせて入念に作り込んだメールを使っていました。
おとりの文書には、台湾への情報戦、立法上の税制ルール、インド太平洋の安全保障、国境を越えた抑圧、外交イベント、地域の地政学的動向などを扱ったものがありました。
複数のケースで、メールはGmailの添付ファイルプレビューの見た目を模倣していました。悪意あるメッセージは、埋め込み画像とHTMLコードで偽の添付ファイルカードを作り、Gmail本来の画面の一部であるかのように見せかけます。受信者がこのカードをクリックすると、ブラウザは攻撃者が管理するCloudflare Pagesのインフラへリダイレクトされます。
このグループは、信頼できる送信者のなりすましも行っていました。表示される「From」欄にはそれらしい送信者を入れ、メールのエンベロープには攻撃者が管理する別のドメインを使っていたのです。
DMARCは不一致を検知しましたが、表示ドメインのポリシーが監視のみの設定だったため、なりすましメールは配信されました。
攻撃チェーンは、HTAまたはWindows Script Fileのステージャーから始まります。続いてJavaScript、暗号化されたリソース、.NETのBinaryFormatterデシリアライズチェーンを使い、次段階のペイロードをメモリ上に読み込みます。
マルウェアは最終的に、おとり文書とDLLサイドローディング用のバンドルをダウンロードします。Microsoftが署名した正規のWindowsユーティリティ「GatherOsState.exe」が悪用され、悪意あるslc.dllファイルからAntinoバックドアが読み込まれます。
AntinoはRustでコンパイルされたWindows向けバックドアで、実行ファイル形式とDLL形式の両方が存在します。システム情報の収集、cmd.exeやPowerShellによるコマンド実行、ファイルの一覧表示、データ転送、シェルコードのメモリ上への読み込み、レジストリのRunキーによる永続化が可能です。
このマルウェアは、専用のコマンド&コントロール(C2)サーバーを使いません。代わりにMicrosoft Graphを介して通信し、OutlookとOneDriveをデッドドロップ型の通信経路として利用します。
Antinoは、システム情報を含むハートビートファイルをOneDriveにアップロードします。また、約10秒ごとにOutlookのメールボックスを確認してコマンドを受け取ります。
バックドアは、Microsoftが署名した診断コンポーネントを使ってPowerShellを実行し、永続化することもできます。この活動は通常のWindowsの動作に紛れる可能性がありますが、エンドポイントのテレメトリーからは、不審なPowerShellの動作、ファイルの作成、レジストリの変更を確認できると、Talosは述べています。
Talosは、複数の指標に基づき、UAT-11587を高い確度で中国と関連付けました。指標には、簡体字中国語のメタデータ、UTC+8の準備タイムスタンプ、中国向けのRustパッケージミラー、中国の利害に沿った標的選定、過去に別の中国関連キャンペーンと結び付けられたインフラとの重複などがあります。
1万6,000以上のSOCチームが、ANY.RUNで脅威調査を効率化し、手作業を減らしています。チームで試してみる
翻訳元: https://cyberpress.org/china-breaches-350-asian-endpoints/