Antino-Backdoor, China-nahe

Antino-Backdoor: China-nahe Gruppe kompromittiert rund 350 Endpunkte

Veröffentlicht am: 01.10.2026 um 18:42 Uhr | Redaktion boerse-global.de

Die Kampagne infizierte rund 350 Systeme in acht Ländern; Antino nutzte Microsoft-365-Dienste zur verdeckten Kommunikation.

Cisco Talos entdeckt China-nahe Spionagekampagne mit Antino-Backdoor
Abstrakte architektonische Innenansicht mit tiefen Schatten und minimalistischen Linien, die eine kühle, industrielle Atmosphäre erzeugt. Illustration mit AI erstellt.

Das Sicherheitsunternehmen Cisco Talos hat eine bislang undokumentierte Spionagekampagne der China-nahen Gruppe UAT-11587 aufgedeckt. Mit der neuartigen, in Rust geschriebenen Windows-Backdoor namens Antino kompromittierten die Angreifer rund 350 Endpunkte in Asien.

Die Kampagne lief laut Talos von September 2025 bis Juli 2026 und richtete sich gegen Regierungs-, Verteidigungs-, Diplomatie-, Politik-, Wissenschafts- und Zivilgesellschaftsorganisationen in mindestens acht Ländern.

Gezielte Angriffe auf Regierungen und Institutionen

Nach Angaben von Talos bestätigte das Unternehmen zehn betroffene Organisationen, stufte fünf weitere als wahrscheinlich kompromittiert ein und benannte eine zusätzlich anvisierte Institution. Als Zielländer der Kampagne nannte Talos Taiwan, Indien, die Philippinen, Kambodscha, Pakistan, Thailand, Myanmar und Syrien. Die Angreifer setzten dabei auf Spear-Phishing, um erste Zugänge zu den Systemen ihrer Opfer zu erlangen.

Talos bewertet die Zuordnung der Kampagne zu China mit hoher Sicherheit. Die Backdoor Antino dient demnach der Aufklärung in kompromittierten Netzwerken, der Ausführung von Befehlen, der Dateiübertragung, dem Nachladen von Shellcode sowie der dauerhaften Verankerung in befallenen Systemen.

Microsoft-365-Dienste als verdeckter Kommunikationskanal

Technisch besonders bemerkenswert ist laut Talos die Art, wie Antino mit ihren Betreibern kommuniziert: Statt eines klassischen externen Kommando-und-Kontroll-Servers (C2) nutzt die Malware die Microsoft Graph API sowie die Dienste Outlook und OneDrive als verdeckte sogenannte Dead-Drop-Kanäle. Dadurch tarnt sich der schädliche Datenverkehr als legitime Kommunikation mit Microsoft-365-Diensten, was die Entdeckung durch klassische Netzwerküberwachung erschwert.

Anzeige

Immer mehr kriminelle Akteure nutzen professionelle Cloud-Dienste als Tarnung für ihre Angriffe auf sensible Daten. Dieser kostenlose Report klärt auf, welche rechtlichen Pflichten und Bedrohungen Unternehmer jetzt kennen müssen. Cyber Security Awareness Trends jetzt kostenlos herunterladen

Im Detail lädt die Backdoor jede Minute Heartbeat-Daten hoch, um ihre Aktivität zu signalisieren, und fragt zudem alle zehn Sekunden Outlook nach neuen Befehlen ab. Dieses enge Abfrageintervall ermöglicht den Angreifern eine nahezu Echtzeit-Steuerung der infizierten Systeme, ohne auf eigene, leichter identifizierbare Infrastruktur angewiesen zu sein.

Breite geografische Reichweite

Die betroffenen Organisationen umfassen laut Talos ein breites Spektrum staatlicher und zivilgesellschaftlicher Akteure – von Regierungsstellen über Verteidigungseinrichtungen und diplomatische Vertretungen bis hin zu politischen Organisationen, wissenschaftlichen Institutionen und zivilgesellschaftlichen Gruppen.

Die Streuung über acht Länder in Süd- und Südostasien sowie den Nahen Osten deutet auf eine koordinierte, langfristig angelegte Spionageoperation hin, die über mehrere Monate hinweg kontinuierlich weiterentwickelt und ausgeweitet wurde.

Anzeige

Wer sich mit der Absicherung professioneller Netzwerke gegen raffinierte Spionage-Methoden befasst, benötigt proaktive Strategien. Experten erklären in diesem kostenlosen E-Book, wie Sie Sicherheitslücken schließen und Ihre IT-Infrastruktur ohne hohe Investitionen stärken. Gratis-E-Book zur Cyber Security sichern

Talos betont, dass die Nutzung etablierter Cloud-Dienste wie Microsoft 365 für verdeckte Kommunikation einen Trend bei staatsnah vermuteten Angreifergruppen widerspiegelt, traditionelle Erkennungsmechanismen zu umgehen, indem sie sich in den normalen Datenverkehr von Unternehmensnetzwerken einbetten.

Für Sicherheitsverantwortliche in den betroffenen Regionen bedeutet dies, dass eine Überwachung allein auf Basis bekannter bösartiger Infrastruktur nicht mehr ausreicht, um derartige Kampagnen frühzeitig zu erkennen.

Disclaimer...

de | wissenschaft | 70211838 |