Des hackers liés à la Chine ciblent des gouvernements asiatiques avec la porte dérobée Antino

Cisco Talos a lié UAT-11587 à une campagne d’espionnage de 11 mois utilisant Antino, une infrastructure cloud et Microsoft 365 pour le C2 en Asie.

Oct 2, 2026
6 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Cisco Talos a découvert une campagne de cyberespionnage de 11 mois liée à UAT-11587, un acteur malveillant lié à la Chine qui cible des organisations gouvernementales et chargées des politiques publiques en Asie. Le groupe a déployé Antino, une porte dérobée Windows compilée en Rust et jusqu’alors inconnue, qui utilise Microsoft 365 pour ses communications de commande et de contrôle.

En juillet 2026, Talos avait identifié au moins 10 environnements institutionnels touchés confirmés et cinq probables, ainsi qu’une cible supplémentaire visée. Son enquête a recensé environ 350 terminaux compromis dans huit pays.

L’enquête de Cisco Talos, publiée le 30 septembre, retrace l’activité d’UAT-11587 de septembre 2025 à juillet 2026 et estime avec un haut degré de confiance que l’acteur est lié à la Chine.

UAT-11587 a ciblé des organisations dans huit pays

Talos estime avec un degré de confiance modéré à élevé qu’UAT-11587 a ciblé des organisations à Taïwan, en Inde, aux Philippines, au Cambodge, au Pakistan, en Thaïlande, au Myanmar et en Syrie.

Les cibles comprenaient des organisations de défense et de sécurité nationale, des agences gouvernementales exécutives, des services diplomatiques, des organismes d’application de la loi, des institutions législatives, des services informatiques publics, des universités, des groupes de réflexion et des organisations de la société civile.

Talos a identifié la campagne pour la première fois en mars, en enquêtant sur une campagne d’hameçonnage ciblé visant le milieu universitaire, les groupes de réflexion et les organisations de la société civile spécialisées dans les politiques publiques à Taïwan. Des activités antérieures remontaient à septembre 2025 et comprenaient des leurres sur le thème des Philippines.

L’activité s’est accélérée entre mars et le début du mois de juin. La plus importante vague concentrée est survenue les 8 et 9 juin, lorsque Talos a identifié environ 57 terminaux nouvellement observés associés à l’Inde.

Advertisement

Les leurres d’hameçonnage étaient adaptés aux intérêts politiques et institutionnels de la région. Certains e-mails reproduisaient l’interface des pièces jointes de Gmail, tandis que les documents leurres récupérés faisaient référence aux politiques gouvernementales taïwanaises, aux affaires indo-pacifiques, aux questions maritimes, aux événements diplomatiques et à d’autres sujets susceptibles d’intéresser les cibles gouvernementales et chargées des politiques publiques.

Cloudflare diffusait le malware, tandis que Microsoft 365 gérait le C2

UAT-11587 répartissait son infrastructure entre des plateformes cloud largement utilisées.

Cloudflare Pages hébergeait des fichiers HTA et WSF malveillants ainsi qu’un point d’accès de suivi de l’exécution. Cloudflare R2 stockait des étapes d’amorçage encodées, des documents leurres et des composants de la charge utile, tandis qu’Amazon CloudFront diffusait des scripts supplémentaires et du contenu leurre.

Une fois Antino installé, toutefois, son canal natif de commande et de contrôle fonctionnait exclusivement via Microsoft 365.

La porte dérobée utilisait Microsoft Graph pour communiquer avec Outlook et OneDrive. OneDrive gérait l’enregistrement de l’implant, les signaux de présence, la diffusion d’outils et les fichiers exfiltrés, tandis qu’Outlook transportait les commandes et les réponses entre Antino et son contrôleur.

Talos a constaté qu’Antino pouvait interroger toutes les 10 secondes une boîte aux lettres Outlook contrôlée par l’attaquant afin d’y rechercher de nouvelles commandes, et envoyer toutes les minutes des données de présence vers OneDrive. Les connexions aboutissaient à des domaines Microsoft couramment autorisés dans les environnements d’entreprise, ce qui permettait au trafic de se fondre dans celui d’autres services Microsoft de confiance au niveau du réseau.

Fonctionnement de la chaîne d’infection d’Antino

Talos a documenté une chaîne d’infection récurrente en cinq étapes, commençant par un hameçonnage ciblé.

La première étape délivre un fichier HTA exécuté via mshta.exe, ou une variante WSF lancée via Windows Script Host. Le script d’amorçage masque sa fenêtre, contacte un point d’accès de suivi sur Cloudflare Pages et récupère l’étape JavaScript suivante depuis Cloudflare R2 ou Amazon CloudFront.

La deuxième étape télécharge trois ressources chiffrées : un orchestrateur JavaScript et deux ressources gadget .NET sérialisées. Elle applique un décodage Base64 personnalisé et un déchiffrement RC4 avant de lancer l’étape suivante en mémoire.

La troisième étape exploite une BinaryFormatter désérialisation .NET non sécurisée. La chaîne de gadgets qui en résulte charge un assembly .NET appelé TestAssembly.dll directement dans le processus mshta.exe en cours d’exécution.

Advertisement

Ce téléchargeur récupère un document leurre spécifique au leurre et un ensemble de charges utiles composé de trois fichiers. Il lance ensuite GatherOsState.exe, un binaire légitime du Windows Assessment and Deployment Kit signé par Microsoft.

L’étape finale utilise le chargement latéral de DLL. Avec la slc.dll malveillante placée à côté de GatherOsState.exe, le binaire Microsoft de confiance charge la DLL et démarre Antino.

Antino assure la persistance, l’accès au shell et le vol de fichiers

Talos a observé Antino sous la forme de builds 32 et 64 bits, ainsi que sous celle d’exécutables autonomes et de DLL.

Ses commandes prises en charge comprennent la reconnaissance de l’hôte, cmd.exe et l’exécution de PowerShell, l’énumération des répertoires, l’exécution de programmes, l’envoi et le téléchargement de fichiers, l’exécution de shellcode en mémoire, la persistance et l’arrêt de l’implant.

La porte dérobée peut assurer sa persistance au moyen d’une valeur de registre HKCU Run et déposer des fichiers sous %LOCALAPPDATA%\Windows GatherOSStateKit\.

Certains builds prennent également en charge une technique de masquage de la mise en veille conçue pour réduire la quantité de code malveillant reconnaissable exposée aux scanners mémoire lorsqu’une charge utile secondaire est inactive.

Antino exploite en outre le framework Windows Scripted Diagnostics afin de relayer le PowerShell contrôlé par l’attaquant via des composants Windows légitimes. Talos a observé cette technique utilisée à la fois pour l’exécution de programmes et pour les modifications du registre liées à la persistance.

Ce que les défenseurs doivent surveiller

Talos a publié de nombreux condensats, domaines malveillants, URL, signatures ClamAV et règles Snort pour cette campagne.

Les équipes chargées des terminaux peuvent également rechercher les comportements qui relient les différentes étapes de la chaîne d’infection :

  • mshta.exe ou Windows Script Host récupérant du contenu distant depuis des emplacements Cloudflare Pages, R2 ou CloudFront inattendus.
  • GatherOsState.exe s’exécutant depuis des répertoires inattendus ou accessibles en écriture par l’utilisateur, en particulier lorsqu’un fichier slc.dll est présent à ses côtés.
  • Activité sdiagnhost.exe inhabituelle suivie de l’exécution de PowerShell ou de modifications de la clé HKCU Run.
  • Arbres de processus suspects communiquant avec graph.microsoft.com ou login.microsoftonline.com, plutôt que de considérer comme bénigne toute connexion à ces domaines.
  • Activité OneDrive et Outlook corrélée à des indicateurs de compromission sur les terminaux ou à une autre exécution suspecte.
Advertisement

Microsoft Graph n’est pas malveillant en soi, et les applications légitimes s’appuient largement dessus. De récentes activités Microsoft Graph observées dans d’autres attaques renforcent la nécessité de corréler le trafic cloud avec le contexte des terminaux, des processus, des identités et des applications, plutôt que de bloquer purement et simplement les services Microsoft.

Pourquoi Talos relie UAT-11587 à la Chine

Talos estime avec un haut degré de confiance qu’UAT-11587 est un acteur lié à la Chine, sur la base de multiples indicateurs techniques et opérationnels plutôt que d’un artefact unique.

Les chercheurs ont trouvé des métadonnées en chinois simplifié, des horodatages de préparation en UTC+8, des références répétées au rsproxy.cn miroir de paquets Rust axé sur la Chine dans les artefacts de compilation d’Antino, et un ciblage concentré sur les organisations politiques, diplomatiques, de sécurité nationale et chargées des politiques publiques en Asie.

Talos a également identifié un chevauchement d’infrastructure avec des activités liées à la Chine déjà signalées, tout en évaluant cette connexion particulière avec un faible degré de confiance et en continuant de suivre UAT-11587 comme un groupe d’activité distinct.

Le rapport n’attribue pas UAT-11587 à une agence gouvernementale chinoise précise. Talos estime séparément avec un degré de confiance modéré que le ciblage et les capacités de collecte durables de l’acteur sont compatibles avec un objectif de collecte de renseignements.

Talos a observé l’activité de la campagne jusqu’en juillet 2026, mais son rapport n’établit pas que l’opération a pris fin à cette date. Les organisations des secteurs touchés peuvent utiliser les indicateurs et les schémas comportementaux publiés pour rechercher rétrospectivement une activité liée à Antino qui pourrait être antérieure à la divulgation.

À lire également : Google a récemment découvert que des hackers liés à la Chine exécutaient des modèles d’IA au sein de réseaux compromis tout en utilisant l’infrastructure cloud des victimes elles-mêmes.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.