Voltar
Hackers ligados à China comprometem 350 sistemas na Ásia com novo backdoor Antino

Hackers ligados à China comprometem sistemas na Ásia com novo backdoor Antino

Aprofundamento CEVIU

Aprofundamento

O Antino backdoor é um novo player na arena das ameaças persistentes avançadas (APTs) ligado à China. Desenvolvido em Rust para sistemas Windows, ele comprometeu cerca de 350 endpoints em oito países asiáticos, atingindo alvos estratégicos como agências governamentais, defesa e organizações acadêmicas. O UAT-11587, nome dado pela Cisco Talos ao cluster de atividade, usa táticas de phishing altamente adaptadas, como e-mails que simulam a interface de pré-visualização de anexos do Gmail.

A parte mais inovadora do Antino está em como ele estabelece sua comunicação de comando e controle (C2). Em vez de servidores C2 tradicionais, o malware usa chamadas de API do Microsoft Graph, interagindo exclusivamente com contas Outlook e OneDrive controladas pelos atacantes. Isso permite que o tráfego malicioso se misture à atividade legítima do Microsoft 365, dificultando a detecção por firewalls e sistemas de segurança de rede. A campanha noticiada em 20 de maio de 2026 pelo CEVIU News já apontava para o abuso de serviços como Cloudflare R2 para exfiltração de dados, uma tática que o Antino também adota, utilizando Cloudflare Pages e R2 para a entrega inicial de payloads. Além disso, os atacantes evitam a detecção usando um binário assinado legítimo da Microsoft, GatherOsState.exe, para carregar a DLL maliciosa slc.dll, que contém o Antino.

O que mudou

A estratégia dos grupos ligados à China mostra uma evolução clara na discrição e na evasão. A notícia atual, com o Antino, demonstra que eles estão refinando a forma como operam, especialmente na comunicação C2 e na entrega de payloads. Enquanto reportagens anteriores do CEVIU, como a de 20 de maio de 2026, já destacavam o abuso de serviços de nuvem como Cloudflare R2 por hackers apoiados por governos, o Antino agora o eleva ao utilizar o Microsoft Graph API. Este novo método de C2 sobre um serviço tão onipresente é uma mudança significativa, tornando a detecção por monitoramento de rede muito mais desafiadora. O backdoor não só replica táticas de phishing já conhecidas, como as de grupos como o Silver Dragon (5 de março de 2026), mas também as integra a mecanismos de evasão sofisticados, como o sideloading de DLLs em binários assinados.

Por que isso importa

A sofisticação do Antino e a persistência do grupo UAT-11587 sublinham um desafio crescente para a cibersegurança. O uso de Microsoft Graph API para C2 representa uma séria ameaça, pois o tráfego se torna indistinguível da comunicação normal do Microsoft 365, tornando as abordagens de segurança de rede tradicionais menos eficazes. Para as organizações, isso significa que focar apenas na defesa de perímetro não é mais suficiente.

A exploração de binários legítimos e a utilização de infraestruturas de nuvem populares, como Cloudflare e Microsoft 365, demonstram a adaptabilidade desses atacantes. Eles buscam novas formas de operar debaixo do radar, exigindo que as defesas sejam igualmente inovadoras. As empresas precisam investir em detecção e resposta em endpoints (EDR), monitoramento de atividades dentro de ambientes Microsoft 365 (via logs do Entra ID e Graph API), e treinamento constante dos funcionários para identificar phishing.

Linha do tempo

  1. Grupo chinês Silver Dragon invade governos europeus e asiáticos.

  2. Hackers apoiados por governo abusam Cloudflare em campanha de espionagem na Malásia.

  3. Grupo CL-STA-1062 ataca governos e infraestrutura crítica no Sudeste Asiático.

  4. Grupo chinês UAT-7810 explora roteadores Ruckus e implanta backdoors.

  5. Empresas de hacking chinesas utilizam IA para ciberespionagem.

  6. Novo backdoor Antino, ligado à China, compromete sistemas na Ásia via Microsoft Graph.

Perguntas frequentes

O que é o backdoor Antino?

O Antino é um novo malware tipo backdoor para Windows, escrito em Rust, usado em campanhas de ciberespionagem. Ele permite que os atacantes controlem remotamente sistemas comprometidos e exfiltrem dados.

Como o Antino se comunica com os atacantes?

Ele usa chamadas de API do Microsoft Graph, interagindo com contas Outlook e OneDrive controladas pelos atacantes. Essa abordagem disfarça a comunicação maliciosa em meio ao tráfego legítimo do Microsoft 365.

Quais são os principais alvos da campanha Antino (UAT-11587)?

Os alvos são principalmente organizações governamentais, de defesa, diplomáticas, acadêmicas e da sociedade civil em países asiáticos como Taiwan, Índia e Filipinas.

Por que o Antino é difícil de detectar?

O malware é difícil de detectar porque sua comunicação C2 se mescla com o tráfego normal do Microsoft 365, além de usar táticas de evasão como o sideloading de DLLs maliciosas em binários legítimos da Microsoft.

Fontes

Avalie este artigo:
Categoria
CEVIU Segurança da Informação
Publicado
02 de outubro de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser