Antino: backdoor w Rust ukrywa komunikację C2 w Outlooku i OneDrive - Security Bez Tabu

Antino: backdoor w Rust ukrywa komunikację C2 w Outlooku i OneDrive

Cybersecurity news

Wprowadzenie do problemu / definicja

Antino to wcześniej nieopisywany backdoor dla systemów Windows, napisany w języku Rust i wykorzystywany w ukierunkowanych operacjach cyberszpiegowskich. Najbardziej wyróżniającą cechą tego zagrożenia jest użycie legalnych usług Microsoft 365, takich jak Outlook i OneDrive, jako kanałów komunikacji command-and-control (C2), co utrudnia wykrycie złośliwej aktywności w standardowym ruchu do chmury.

Tego typu podejście wpisuje się w rosnący trend nadużywania zaufanych usług SaaS do ukrywania komunikacji z implantem. Z perspektywy obrońców oznacza to konieczność analizowania nie tylko ruchu sieciowego i procesów na stacjach roboczych, ale również anomalii w warstwie tożsamości, poczty i współdzielenia plików.

W skrócie

Kampania została powiązana z klastrem aktywności oznaczanym jako UAT-11587 i oceniana jest jako operacja związana z chińskim ekosystemem zagrożeń. Celem ataków były podmioty rządowe, polityczne i analityczne, głównie w Azji, ale również wybrane organizacje spoza regionu.

  • Łańcuch ataku rozpoczynał się od spear-phishingu.
  • Do dostarczenia malware używano wieloetapowych komponentów, w tym HTA, WSF, JavaScriptu i .NET.
  • Antino uruchamiano z użyciem techniki DLL sideloading.
  • Outlook i OneDrive pełniły rolę ukrytego kanału C2.
  • Backdoor wspierał rozpoznanie hosta, wykonywanie poleceń, transfer plików i uruchamianie PowerShell.

Kontekst / historia

Aktywność operatorów zaobserwowano już we wrześniu 2025 roku. Początkowo kampania była wymierzona w środowiska akademickie, think tanki oraz organizacje społeczne związane z polityką, bezpieczeństwem i sprawami międzynarodowymi. Z czasem zakres działań rozszerzono na instytucje rządowe i okołorządowe w regionie Azji.

Profil ofiar sugeruje zainteresowanie tematami takimi jak polityka regionalna, dyplomacja, sprawy zagraniczne, bezpieczeństwo morskie oraz obrona cywilna. Badacze wskazują, że część artefaktów operacyjnych i językowych może łączyć kampanię z chińskojęzycznym zapleczem zagrożeń, choć publicznie dostępne dane nie pozwalają na jednoznaczne przypisanie jej do konkretnej, szerzej znanej grupy APT.

Analiza techniczna

Atak rozpoczynał się od wiadomości spear-phishingowej przygotowanej pod konkretną ofiarę. Napastnicy podszywali się pod zaufanych nadawców i wykorzystywali elementy interfejsu przypominające legalne środowisko poczty webmail. Jednym z ważniejszych wabików był fałszywy widżet podglądu załącznika, którego kliknięcie prowadziło do pobrania pliku HTA lub WSF.

Następnie uruchamiany był downloader w JavaScripcie wraz z komponentem odpowiedzialnym za deszyfrowanie dalszych etapów infekcji. Kolejna faza wykorzystywała łańcuch deserializacji .NET do pobrania dokumentu-wabika, pliku przynęty oraz właściwego backdoora Antino. Sam implant był uruchamiany przez DLL sideloading z użyciem legalnie podpisanego binarium Microsoft, co zmniejszało szansę na szybkie wykrycie.

Funkcjonalność Antino odpowiada dojrzałemu narzędziu szpiegowskiemu. Backdoor umożliwiał:

  • rozpoznanie systemu i hosta,
  • enumerację procesów i katalogów,
  • wykonywanie poleceń systemowych,
  • uruchamianie skryptów PowerShell,
  • transfer plików,
  • ładowanie shellcode do pamięci,
  • utrzymywanie trwałości w środowisku ofiary.

Najbardziej charakterystyczny pozostaje model komunikacji C2. Zamiast klasycznego serwera sterującego implant używał zasobów Microsoft 365 jako pośrednich punktów wymiany danych. Outlook służył do odbierania poleceń, natomiast OneDrive wykorzystywano do sygnalizacji aktywności i przesyłania plików. Backdoor cyklicznie sprawdzał określony folder skrzynki pocztowej pod kątem wiadomości o ustalonym wzorcu, dzięki czemu ruch wyglądał jak zwykłe użycie zaufanych usług chmurowych.

Dodatkowo odnotowano nadużycie frameworka Windows Scripted Diagnostics do wykonywania kontrolowanego przez atakującego kodu PowerShell. Takie wykorzystanie legalnych komponentów systemowych pomaga ukrywać działania po infekcji i utrudnia szybkie połączenie incydentu z konkretnym implantem.

Konsekwencje / ryzyko

Wykorzystanie Outlooka i OneDrive jako kanału C2 istotnie zwiększa ryzyko dla organizacji korzystających z Microsoft 365. Ruch do usług chmurowych Microsoftu jest często traktowany jako zaufany i nie zawsze podlega tak szczegółowej inspekcji jak połączenia do mniej znanych domen czy adresów IP.

W praktyce może to oznaczać dłuższą obecność napastnika w środowisku, większe ryzyko kradzieży dokumentów i informacji operacyjnych oraz możliwość dalszej penetracji sieci. Szczególnie narażone są instytucje rządowe, dyplomatyczne, analityczne i badawcze, gdzie dostęp do korespondencji oraz plików współdzielonych może przynieść istotną wartość wywiadowczą.

Z punktu widzenia SOC jest to przykład zagrożenia typu living-off-trusted-services, czyli nadużywania zaufanej infrastruktury SaaS do ukrywania aktywności atakującego. W takich przypadkach tradycyjne podejście oparte wyłącznie na blokowaniu domen lub reputacji adresów bywa niewystarczające.

Rekomendacje

Organizacje powinny wzmocnić ochronę przed spear-phishingiem oraz wieloetapowymi łańcuchami infekcji. Kluczowe znaczenie ma połączenie kontroli poczty, ochrony endpointów i monitoringu usług chmurowych.

  • Wdrożyć wielowarstwowe filtrowanie poczty oraz analizę załączników i odsyłaczy.
  • Ograniczyć lub monitorować wykonywanie plików HTA, WSF i skryptów uruchamianych przez interpretery systemowe.
  • Tworzyć reguły detekcyjne dla DLL sideloading oraz nietypowego użycia podpisanych binariów.
  • Monitorować łańcuchy aktywności obejmujące HTA, WSF, JavaScript, .NET i PowerShell.
  • Analizować nietypowe użycie Windows Scripted Diagnostics i innych legalnych komponentów systemu.
  • W środowisku Microsoft 365 obserwować anomalie w dostępie do skrzynek pocztowych, OneDrive, tokenów, aplikacji i uprawnień.
  • Wdrożyć zasadę najmniejszych uprawnień, segmentację oraz telemetrykę EDR/XDR z centralną korelacją logów.
  • Przeszkolić użytkowników w rozpoznawaniu spreparowanych interfejsów poczty i fałszywych podglądów załączników.

Podsumowanie

Kampania z użyciem Antino pokazuje, że współczesne operacje cyberszpiegowskie coraz częściej łączą precyzyjny phishing, malware pisane w Rust oraz ukrywanie komunikacji w legalnych usługach chmurowych. Takie połączenie utrudnia detekcję, wydłuża czas obecności napastnika w środowisku i zwiększa skuteczność działań wywiadowczych.

Dla zespołów bezpieczeństwa to wyraźny sygnał, że skuteczna obrona musi obejmować nie tylko hosty i sieć, ale również tożsamość, sesje użytkowników oraz szczegółową analizę wzorców korzystania z usług SaaS. W przeciwnym razie zaufana infrastruktura biznesowa może stać się skuteczną osłoną dla zaawansowanego malware.

Źródła

  1. Antino Backdoor Uses Outlook and OneDrive for C2 in China-Nexus Espionage Campaign
  2. Cisco Talos Blog
  3. Cloudflare Learning Center: SPF and DMARC