Cisco Talos hat eine elfmonatige Cyber-Spionagekampagne aufgedeckt, die mit UAT-11587 in Verbindung steht, einem China-nahen Bedrohungsakteur, der Regierungs- und politiknahe Organisationen in ganz Asien ins Visier nimmt. Die Gruppe setzte Antino ein, eine bislang nicht dokumentierte, mit Rust kompilierte Windows-Backdoor, die Microsoft 365 für die Command-and-Control-Kommunikation nutzt.
Bis Juli 2026 hatte Talos mindestens 10 bestätigte und fünf wahrscheinliche betroffene institutionelle Umgebungen sowie ein weiteres geplantes Ziel identifiziert. Die Untersuchung ergab rund 350 kompromittierte Endpunkte in acht Ländern.
Die Untersuchung von Cisco Talos, veröffentlicht am 30. Sept., zeichnet die Aktivitäten von UAT-11587 von September 2025 bis Juli 2026 nach und bewertet mit hoher Zuversicht, dass der Akteur China-nah ist.
- UAT-11587 nahm Organisationen in acht Ländern ins Visier
- Cloudflare lieferte die Malware aus, während Microsoft 365 das C2 übernahm
- So funktioniert die Antino-Infektionskette
- Antino unterstützt Persistenz, Shell-Zugriff und Dateidiebstahl
- Was Verteidiger überwachen sollten
- Warum Talos UAT-11587 mit China in Verbindung bringt
UAT-11587 nahm Organisationen in acht Ländern ins Visier
Talos bewertet mit mittlerer bis hoher Zuversicht, dass UAT-11587 Organisationen in Taiwan, Indien, den Philippinen, Kambodscha, Pakistan, Thailand, Myanmar und Syrien ins Visier nahm.
Zu den Zielen gehörten Organisationen aus den Bereichen Verteidigung und nationale Sicherheit, Regierungsbehörden der Exekutive, diplomatische Dienste, Strafverfolgung, gesetzgebende Institutionen, staatliche IT-Dienste, Universitäten, Thinktanks und zivilgesellschaftliche Gruppen.
Talos identifizierte die Kampagne erstmals im März, als das Unternehmen Spear-Phishing gegen Taiwans akademische, Thinktank- und zivilgesellschaftliche Politikszene untersuchte. Frühere Aktivitäten reichten bis September 2025 zurück und umfassten Köder mit Bezug zu den Philippinen.
Zwischen März und Anfang Juni nahm die Aktivität zu. Die größte konzentrierte Welle erfolgte am 8. und 9. Juni, als Talos rund 57 neu beobachtete, mit Indien verbundene Endpunkte identifizierte.
Die Phishing-Köder waren auf regionale politische und institutionelle Interessen zugeschnitten. Einige E-Mails bildeten die Anhangsoberfläche von Gmail nach, während sichergestellte Köderdokumente auf taiwanische Regierungspolitik, Angelegenheiten im Indopazifik, maritime Themen, diplomatische Ereignisse und andere Themen verwiesen, die für Regierungs- und Politikziele wahrscheinlich von Interesse waren.
Cloudflare lieferte die Malware aus, während Microsoft 365 das C2 übernahm
UAT-11587 verteilte seine Infrastruktur auf weit verbreitete Cloud-Plattformen.
Cloudflare Pages hostete bösartige HTA- und WSF-Dateien sowie einen Endpunkt zur Ausführungsverfolgung. Cloudflare R2 speicherte kodierte Loader-Stufen, Köderdokumente und Payload-Komponenten, während Amazon CloudFront zusätzliche Skripte und Ködermaterial auslieferte.
Sobald Antino jedoch installiert war, lief sein nativer Command-and-Control-Kanal ausschließlich über Microsoft 365.
Die Backdoor nutzte Microsoft Graph zur Kommunikation mit Outlook und OneDrive. OneDrive übernahm die Implantatregistrierung, Heartbeat-Daten, die Auslieferung von Tools und exfiltrierte Dateien, während Outlook Befehle und Antworten zwischen Antino und seinem Controller übertrug.
Talos stellte fest, dass Antino alle 10 Sekunden ein vom Angreifer kontrolliertes Outlook-Postfach auf neue Befehle abfragen und jede Minute Heartbeat-Daten zu OneDrive hochladen konnte. Die Verbindungen endeten an Microsoft-Domains, die in Unternehmensumgebungen üblicherweise zugelassen sind, sodass sich der Datenverkehr auf Netzwerkebene mit anderen vertrauenswürdigen Microsoft-Diensten vermischen konnte.
So funktioniert die Antino-Infektionskette
Talos dokumentierte eine wiederkehrende fünfstufige Infektionskette, die mit gezieltem Phishing beginnt.
Die erste Stufe liefert eine HTA-Datei aus, die über mshta.exe ausgeführt wird, oder eine WSF-Variante, die über den Windows Script Host gestartet wird. Der Stager verbirgt sein Fenster, kontaktiert einen Tracking-Endpunkt auf Cloudflare Pages und ruft die nächste JavaScript-Stufe von Cloudflare R2 oder Amazon CloudFront ab.
Die zweite Stufe lädt drei verschlüsselte Ressourcen herunter: einen JavaScript-Orchestrator und zwei serialisierte .NET-Gadget-Ressourcen. Sie wendet eine angepasste Base64-Dekodierung und RC4-Entschlüsselung an, bevor sie die nächste Stufe im Arbeitsspeicher startet.
Die dritte Stufe missbraucht die unsichere .NET-BinaryFormatterDeserialisierung. Die daraus resultierende Gadget-Kette lädt eine .NET-Assembly namens TestAssembly.dll direkt innerhalb des laufenden mshta.exeProzesses.
Dieser Downloader ruft ein köderspezifisches Dokument und ein Payload-Bündel aus drei Dateien ab. Anschließend startet er GatherOsState.exe, eine legitime, von Microsoft signierte Binärdatei des Windows Assessment and Deployment Kit.
Die letzte Stufe nutzt DLL-Sideloading. Neben der bösartigen slc.dll platziert, lädt die vertrauenswürdige Microsoft-Binärdatei die DLL und startet Antino.GatherOsState.exe
Antino unterstützt Persistenz, Shell-Zugriff und Dateidiebstahl
Talos beobachtete Antino sowohl in 32-Bit- als auch in 64-Bit-Builds sowie als eigenständige ausführbare Datei und in DLL-Form.
Zu den unterstützten Befehlen gehören Host-Aufklärung, cmd.exe und die Ausführung von PowerShell, Verzeichnisaufzählung, Programmausführung, das Hoch- und Herunterladen von Dateien, die Ausführung von Shellcode im Arbeitsspeicher, Persistenz sowie die Beendigung des Implantats.
Die Backdoor kann über einen HKCU-Run-Registrierungswert Persistenz einrichten und Dateien unter %LOCALAPPDATA%\Windows GatherOSStateKit\.
Einige Builds unterstützen außerdem eine Technik zur Verschleierung von Ruhephasen, die darauf ausgelegt ist, die Menge erkennbaren bösartigen Codes zu verringern, die Speicherscannern offengelegt wird, während eine sekundäre Payload inaktiv ist.
Antino missbraucht außerdem das Windows Scripted Diagnostics Framework, um vom Angreifer kontrolliertes PowerShell über legitime Windows-Komponenten zu schleusen. Talos beobachtete, dass diese Technik sowohl zur Programmausführung als auch für persistenzbezogene Änderungen an der Registry eingesetzt wurde.
Was Verteidiger überwachen sollten
Talos veröffentlichte umfangreiche Hashes, bösartige Domains, URLs, ClamAV-Signaturen und Snort-Regeln für die Kampagne.
Endpoint-Teams können außerdem nach Verhaltensmustern suchen, die die einzelnen Stufen der Infektionskette miteinander verbinden:
mshta.exeoder der Windows Script Host, der Inhalte von unerwarteten Cloudflare-Pages-, R2- oder CloudFront-Speicherorten abruft.GatherOsState.exeausgeführt aus unerwarteten oder vom Benutzer beschreibbaren Verzeichnissen, insbesondere wenn sich eineslc.dll-Datei daneben befindet.- Ungewöhnliche
sdiagnhost.exeAktivität, gefolgt von der Ausführung von PowerShell oder Änderungen an HKCU-Run-Schlüsseln. - Verdächtige Prozessbäume, die mit
graph.microsoft.comoderlogin.microsoftonline.comkommunizieren, statt jede Verbindung zu diesen Domains als harmlos zu behandeln. - OneDrive- und Outlook-Aktivitäten, die mit Kompromittierungsindikatoren auf Endpunkten oder anderer verdächtiger Ausführung korrelieren.
Microsoft Graph selbst ist nicht bösartig, und legitime Anwendungen stützen sich in hohem Maße darauf. Kürzlich beobachtete Microsoft-Graph-Aktivitäten bei anderen Angriffen unterstreichen, wie wichtig es ist, Cloud-Datenverkehr mit dem Kontext von Endpunkten, Prozessen, Identitäten und Anwendungen zu korrelieren, statt Microsoft-Dienste pauschal zu blockieren.
Warum Talos UAT-11587 mit China in Verbindung bringt
Talos bewertet mit hoher Zuversicht, dass UAT-11587 ein China-naher Akteur ist – basierend auf mehreren technischen und operativen Indikatoren und nicht auf einem einzelnen Artefakt.
Forscher fanden Metadaten in vereinfachtem Chinesisch, Vorbereitungszeitstempel in UTC+8, wiederholte Verweise auf den auf China ausgerichteten rsproxy.cn Rust-Paket-Mirror in Antino-Build-Artefakten sowie eine Zielauswahl, die stark auf politische, diplomatische, die nationale Sicherheit betreffende und politiknahe Organisationen in ganz Asien ausgerichtet war.
Talos identifizierte außerdem Überschneidungen bei der Infrastruktur mit zuvor gemeldeten China-nahen Aktivitäten, bewertete diese konkrete Verbindung jedoch mit geringer Zuversicht und verfolgt UAT-11587 weiterhin als separates Aktivitätscluster.
Der Bericht ordnet UAT-11587 keiner bestimmten chinesischen Regierungsbehörde zu. Talos bewertet unabhängig davon mit mittlerer Zuversicht, dass die anhaltende Zielauswahl und die Fähigkeiten des Akteurs zur Datensammlung auf ein Ziel der Informationsbeschaffung hindeuten.
Talos beobachtete Aktivitäten der Kampagne bis Juli 2026, doch der Bericht stellt nicht fest, dass der Einsatz zu diesem Zeitpunkt endete. Organisationen in den betroffenen Sektoren können die veröffentlichten Indikatoren und Verhaltensmuster nutzen, um rückwirkend nach Antino-Aktivitäten zu suchen, die möglicherweise vor der Veröffentlichung lagen.
Auch lesenswert: Google hat kürzlich mit China verbundene Hacker entdeckt, die KI-Modelle in kompromittierten Netzwerken ausführen und dabei die Cloud-Infrastruktur der Opfer nutzen.





