Phân tích chiến dịch gián điệp mạng sử dụng mã độc Antino Backdoor
Cisco Talos phát hiện chiến dịch gián điệp mạng nhắm vào các tổ chức chính phủ tại châu Á, sử dụng mã độc Antino Backdoor với cơ chế C2 qua Microsoft 365.

- Mối đe dọa: Chiến dịch gián điệp mạng nhắm vào các tổ chức chính phủ và chính sách tại châu Á, bao gồm Việt Nam và các quốc gia lân cận.
- Mã độc: Antino, một backdoor viết bằng ngôn ngữ Rust, sử dụng Microsoft 365 (Outlook/OneDrive) làm kênh C2 thay vì máy chủ truyền thống.
- Vector tấn công: Spear-phishing với kỹ thuật giả mạo widget xem trước tệp đính kèm của Gmail để đánh lừa người dùng.
- Tác nhân: Nhóm UAT-11587, có liên kết với các hoạt động gián điệp mạng từ Trung Quốc.
1. Bối cảnh & Tổng quan
Các tổ chức chính phủ và cơ quan hoạch định chính sách trên khắp châu Á đang trở thành mục tiêu của một chiến dịch gián điệp mạng tinh vi. Cisco Talos đã theo dõi cụm hoạt động này dưới định danh UAT-11587. Chiến dịch này triển khai một loại mã độc backdoor chưa từng được ghi nhận trước đây với tên gọi Antino.
Hoạt động này được phát hiện lần đầu vào tháng 9 năm 2025, tập trung vào các viện nghiên cứu, tổ chức dân sự và cộng đồng chính sách tại Đài Loan. Kể từ đó, phạm vi tấn công đã mở rộng ra 16 thực thể tại 8 quốc gia, bao gồm Ấn Độ, Philippines, Campuchia, Pakistan, Thái Lan và Myanmar. Các bằng chứng kỹ thuật như siêu dữ liệu tiếng Trung giản thể (zh-CN) và múi giờ UTC+08:00 trong tiêu đề email xác nhận đây là một chiến dịch có nguồn gốc từ Trung Quốc.
2. Phân tích Kỹ thuật & Chuỗi Khai thác
Chuỗi tấn công của UAT-11587 tuân thủ quy trình 5 giai đoạn, từ việc tiếp cận ban đầu qua email cho đến khi triển khai payload cuối cùng. Kỹ thuật social engineering được sử dụng rất tinh vi nhằm vượt qua các bộ lọc bảo mật.
2.1. Vector tấn công ban đầu (Initial Access)
Kẻ tấn công sử dụng kỹ thuật giả mạo widget xem trước tệp đính kèm của Gmail. Bằng cách nhúng 4 hình ảnh PNG mã hóa Base64 vào nội dung HTML của email, kẻ tấn công tạo ra một giao diện giả mạo giống hệt widget của Google. Khi người dùng nhấp vào, họ sẽ bị điều hướng đến một URL trên Cloudflare Pages để tải xuống tệp tin độc hại (HTA hoặc WSF).
2.2. Chuỗi thực thi mã độc (Execution Chain)
Sau khi tệp tin stager được thực thi, mã độc sẽ tải xuống một trình tải JavaScript để giải mã và kích hoạt chuỗi .NET deserialization. Mục tiêu là tải tệp TestAssembly.dll, thực hiện ba tác vụ chính:
- Tải và mở tài liệu mồi (lure document) để đánh lạc hướng nạn nhân.
- Tải xuống một tệp thực thi Calculator giả mạo.
- Tải và khởi chạy backdoor Antino (tệp
slc.dll).
Mã độc sử dụng kỹ thuật DLL Sideloading thông qua tệp nhị phân hợp lệ đã được Microsoft ký số là GatherOsState.exe để qua mặt các giải pháp EDR.
2.3. Cơ chế Command-and-Control (C2)
Antino là một backdoor viết bằng Rust với khả năng thực thi lệnh PowerShell, shellcode và quản lý tệp tin. Điểm đặc biệt là nó không sử dụng máy chủ C2 chuyên dụng mà lạm dụng hạ tầng Microsoft 365:
- Outlook: Dùng để nhận lệnh từ hộp thư của kẻ tấn công với tiền tố
command_req_[session_id]mỗi 10 giây. - OneDrive: Dùng làm nơi lưu trữ dữ liệu đánh cắp và heartbeat.
3. Dấu hiệu Nhận biết & Bảng Chỉ số IOCs
Việc phát hiện Antino đòi hỏi sự giám sát chặt chẽ đối với các tiến trình hệ thống và lưu lượng truy cập liên quan đến Microsoft Graph API.
| Loại | Giá trị / Chỉ số | Mô tả |
|---|---|---|
| Mã độc | Antino (slc.dll) | Backdoor viết bằng Rust |
| Kỹ thuật | DLL Sideloading | Sử dụng GatherOsState.exe |
| Domain | d32tpl7xt7175h.cloudfront.net | JavaScript downloader |
| Registry | rsproxy.cn | Cargo registry path |
⚠️ Cảnh báo quan trọng: Antino lạm dụng Windows Scripted Diagnostics framework để thực thi PowerShell, điều này có thể làm nhiễu các cảnh báo từ hệ thống giám sát hành vi.
4. Hướng dẫn Phát hiện (Threat Hunting)
Để phát hiện sự hiện diện của UAT-11587, các đội ngũ SOC nên tập trung vào các truy vấn liên quan đến việc thực thi PowerShell bất thường từ các tiến trình hệ thống.
# Ví dụ truy vấn KQL phát hiện thực thi PowerShell từ tiến trình lạ Cần thiết lập quy tắc giám sát các tệp tin có cấu trúc giống widget Gmail trong email nội bộ và kiểm tra các kết nối outbound đến các dịch vụ proxy không xác định liên quan đến rsproxy.cn.
5. Biện pháp Khắc phục & Khuyến nghị Phòng thủ
Để giảm thiểu rủi ro từ chiến dịch này, các tổ chức cần thực hiện các bước sau:
- Hardening hệ thống: Cấu hình chính sách AppLocker hoặc WDAC để ngăn chặn việc thực thi các tệp nhị phân không được ký số hoặc từ các vị trí không tin cậy.
- Email Security: Tăng cường cấu hình SPF, DMARC và DKIM. Triển khai các giải pháp bảo mật email có khả năng phân tích nội dung HTML của email để phát hiện các widget giả mạo.
- Giám sát API: Kiểm soát quyền truy cập của các ứng dụng vào Microsoft Graph API trong môi trường M365 để ngăn chặn việc lạm dụng Outlook/OneDrive làm kênh C2.
Tham khảo thêm thông tin chi tiết về các kỹ thuật tấn công tại MITRE ATT&CK để cập nhật các quy tắc phát hiện mới nhất.
Mạng Lưới An Ninh Mạng & Cộng Đồng
Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.
Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.


