亞洲的政府和政策組織已成為一個由與中國有關的威脅行為者所策劃的新一波攻擊的目標。

這項活動鎖定了台灣、印度、菲律賓、柬埔寨、巴基斯坦、泰國和緬甸的政府及政策組織,涉及部署了一個先前未被記錄的後門程式,代號為 Antino。Cisco Talos 將此攻擊群組追蹤為 UAT-11587。

該威脅行為者最早於 2025 年 9 月被偵測到,當時與針對台灣學術界、智庫和公民社會政策社群的魚叉式網路釣魚活動有關。自那時以來,與該入侵活動相關的攻擊已擴展到亞洲八個國家的 16 個實體。

安全研究員 Ashley Shen 表示:「Antino 是一款以 Rust 編譯的 Windows 後門程式,支援主機偵察、Shell 和 PowerShell 執行、檔案傳輸、記憶體內 Shellcode 加載和持久化。其原生的命令與控制(C2)管道完全透過 Microsoft 365 操作,利用 Microsoft Graph 與 Outlook 和 OneDrive 互動。」

UAT-11587 被評估與 Jewelbug 具有一定程度的重疊,而 Jewelbug 又與被稱為 CL-STA-0049、Earth Alux、Ink Dragon 和 REF7707 的中國關聯攻擊群組在戰術上相似。由 Broadcom 旗下的 Symantec 和 Carbon Black 在 2026 年 8 月發布的一份報告將 Jewelbug 定性為一個以中國為基礎、為牟利而進行間諜活動和加密貨幣詐騙業務的駭客團體。

然而,Cisco Talos 表示,其自身調查未能發現這次間諜活動與 Jewelbug 的財務動機活動之間存在關聯,因此將 UAT-11587 指定為一個獨立的活動集。

儘管在建立明確連結方面存在挑戰,但由於誘餌文件中出現了 zh-CN 語言和簡體中文元數據,以及魚叉式網路釣魚郵件標頭中的 UTC+08:00 時區,該惡意行為者被高度確信地歸類為與中國有關。

Talos 表示:「該活動的誘餌主題和目標提供了額外的背景支持。其誘餌和觀察到的目標包括台灣的政治、立法、公民國防和政策研究主題,以及區域政府、海事、外交和安全主題。這種關注點與中國相關行為者的利益一致。」

指向中國關聯性的另外兩個指標如下:

證據顯示,UAT-11587 在 2026 年 5 月左右也將目標鎖定在敘利亞的組織,表明其關注點已超越亞洲。該威脅行為者發動的攻擊在 2026 年 3 月至 6 月初之間出現高峰,並在 2026 年 6 月 8 日和 9 日出現「集中浪潮」,目標是與政府 IT 基礎設施相關的數十個系統。

雖然選擇魚叉式網路釣魚作為初始訪問向量並不令人意外,但所使用的誘餌表明威脅行為者對目標組織進行了廣泛的偵察,以量身定制內容並最大化成功機率。

為了增加郵件的可信度,據稱 UAT-11587 偽造了收件人信任的寄件者身份,以繞過 SPF 和 DMARC 安全檢查,確保郵件能夠送達受害者的收件匣。

Shen 解釋說:「在此次活動中用於初始訪問的另一種社交工程技術是,在郵件 HTML 內文中緊密複製了 Gmail 原生的附件預覽小工具。該行為者使用四個嵌入為 Base64 編碼 MIME 部分的內嵌 PNG 圖像來複製 Gmail 附件卡的樣式。」

「整個附件卡被包裹在一個指向攻擊者控制的 [Cloudflare Pages] URL 的錨點標籤中。當 Gmail 使用者在瀏覽器中打開郵件時,Gmail 的渲染器會忠實地顯示攻擊者控制的 HTML,生成一個視覺上與合法 Gmail 附件預覽無法區分的偽造附件小工具。」

Talos 補充說,對誘餌的分析表明,該組織傾向於針對對外交事務、國際安全和政府政策感興趣的受眾。攻擊鏈本身是一個五階段的過程,從 HTA 或 WSF stager 開始,最終部署 Antino。

釣魚郵件中的 Cloudflare URL 會導致下載 HTA 或 WSF 文件,然後執行該文件以檢索 JavaScript 下載器和解密器。下一階段觸發 .NET 反序列化鏈來加載「TestAssembly.dll」,這是一個 .NET 下載器和啟動器,負責三項操作:

該植入程式(「slc.dll」)透過使用合法的 Microsoft 簽名二進位檔案(「GatherOsState.exe」)進行 DLL 側載來啟動。一旦啟動,以 Rust 編譯的惡意軟體就會與 Microsoft 365 應用程式通信,並使用 Outlook 和 OneDrive 物件作為「死信箱」,而不是依賴於顯眼的專用命令與控制(C2)伺服器。

Antino 與其他同類後門程式沒有區別,它支援主機偵察、命令執行和持久化。它還可以列出正在運行的進程、枚舉目錄、使用「cmd.exe」運行 PowerShell 腳本、Shellcode、操作員提供的程式和命令。

對於 C2,它使用 Outlook 進行命令交換,並使用 OneDrive 進行心跳和檔案傳輸。具體來說,它每 10 秒檢查一次攻擊者 Outlook 信箱中的郵件,尋找主旨前綴為「command_req_[session_id]」的郵件來獲取命令。

Talos 表示:「Antino 後門程式濫用 Windows 腳本診斷框架,透過合法的 Windows 組件執行攻擊者控制的 PowerShell。這可能會使歸因於原始植入程式的行為複雜化,儘管它並未消除可觀察到的 PowerShell、檔案創建或登錄檔遙測。」

中國駭客鎖定亞洲政府機構,利用 Antino 惡意軟體透過 Outlook 和 OneDrive 進行通訊中國駭客鎖定亞洲政府機構,利用 Antino 惡意軟體透過 Outlook 和 OneDrive 進行通訊中國駭客鎖定亞洲政府機構,利用 Antino 惡意軟體透過 Outlook 和 OneDrive 進行通訊中國駭客鎖定亞洲政府機構,利用 Antino 惡意軟體透過 Outlook 和 OneDrive 進行通訊中國駭客鎖定亞洲政府機構,利用 Antino 惡意軟體透過 Outlook 和 OneDrive 進行通訊