Antino-Backdoor, China-nahe

Antino-Backdoor: China-nahe Gruppe kompromittiert rund 350 Endpunkte

Veröffentlicht am: 01.10.2026 um 18:42 Uhr | Redaktion boerse-global.de

Die Kampagne infizierte rund 350 Systeme in acht LĂ€ndern; Antino nutzte Microsoft-365-Dienste zur verdeckten Kommunikation.

Cisco Talos entdeckt China-nahe Spionagekampagne mit Antino-Backdoor
Abstrakte architektonische Innenansicht mit tiefen Schatten und minimalistischen Linien, die eine kĂŒhle, industrielle AtmosphĂ€re erzeugt. Illustration mit AI erstellt.

Das Sicherheitsunternehmen Cisco Talos hat eine bislang undokumentierte Spionagekampagne der China-nahen Gruppe UAT-11587 aufgedeckt. Mit der neuartigen, in Rust geschriebenen Windows-Backdoor namens Antino kompromittierten die Angreifer rund 350 Endpunkte in Asien.

Die Kampagne lief laut Talos von September 2025 bis Juli 2026 und richtete sich gegen Regierungs-, Verteidigungs-, Diplomatie-, Politik-, Wissenschafts- und Zivilgesellschaftsorganisationen in mindestens acht LĂ€ndern.

Gezielte Angriffe auf Regierungen und Institutionen

Nach Angaben von Talos bestĂ€tigte das Unternehmen zehn betroffene Organisationen, stufte fĂŒnf weitere als wahrscheinlich kompromittiert ein und benannte eine zusĂ€tzlich anvisierte Institution. Als ZiellĂ€nder der Kampagne nannte Talos Taiwan, Indien, die Philippinen, Kambodscha, Pakistan, Thailand, Myanmar und Syrien. Die Angreifer setzten dabei auf Spear-Phishing, um erste ZugĂ€nge zu den Systemen ihrer Opfer zu erlangen.

Talos bewertet die Zuordnung der Kampagne zu China mit hoher Sicherheit. Die Backdoor Antino dient demnach der AufklĂ€rung in kompromittierten Netzwerken, der AusfĂŒhrung von Befehlen, der DateiĂŒbertragung, dem Nachladen von Shellcode sowie der dauerhaften Verankerung in befallenen Systemen.

Microsoft-365-Dienste als verdeckter Kommunikationskanal

Technisch besonders bemerkenswert ist laut Talos die Art, wie Antino mit ihren Betreibern kommuniziert: Statt eines klassischen externen Kommando-und-Kontroll-Servers (C2) nutzt die Malware die Microsoft Graph API sowie die Dienste Outlook und OneDrive als verdeckte sogenannte Dead-Drop-KanĂ€le. Dadurch tarnt sich der schĂ€dliche Datenverkehr als legitime Kommunikation mit Microsoft-365-Diensten, was die Entdeckung durch klassische NetzwerkĂŒberwachung erschwert.

Anzeige

Immer mehr kriminelle Akteure nutzen professionelle Cloud-Dienste als Tarnung fĂŒr ihre Angriffe auf sensible Daten. Dieser kostenlose Report klĂ€rt auf, welche rechtlichen Pflichten und Bedrohungen Unternehmer jetzt kennen mĂŒssen. Cyber Security Awareness Trends jetzt kostenlos herunterladen

Im Detail lÀdt die Backdoor jede Minute Heartbeat-Daten hoch, um ihre AktivitÀt zu signalisieren, und fragt zudem alle zehn Sekunden Outlook nach neuen Befehlen ab. Dieses enge Abfrageintervall ermöglicht den Angreifern eine nahezu Echtzeit-Steuerung der infizierten Systeme, ohne auf eigene, leichter identifizierbare Infrastruktur angewiesen zu sein.

Breite geografische Reichweite

Die betroffenen Organisationen umfassen laut Talos ein breites Spektrum staatlicher und zivilgesellschaftlicher Akteure – von Regierungsstellen ĂŒber Verteidigungseinrichtungen und diplomatische Vertretungen bis hin zu politischen Organisationen, wissenschaftlichen Institutionen und zivilgesellschaftlichen Gruppen.

Die Streuung ĂŒber acht LĂ€nder in SĂŒd- und SĂŒdostasien sowie den Nahen Osten deutet auf eine koordinierte, langfristig angelegte Spionageoperation hin, die ĂŒber mehrere Monate hinweg kontinuierlich weiterentwickelt und ausgeweitet wurde.

Anzeige

Wer sich mit der Absicherung professioneller Netzwerke gegen raffinierte Spionage-Methoden befasst, benötigt proaktive Strategien. Experten erklĂ€ren in diesem kostenlosen E-Book, wie Sie SicherheitslĂŒcken schließen und Ihre IT-Infrastruktur ohne hohe Investitionen stĂ€rken. Gratis-E-Book zur Cyber Security sichern

Talos betont, dass die Nutzung etablierter Cloud-Dienste wie Microsoft 365 fĂŒr verdeckte Kommunikation einen Trend bei staatsnah vermuteten Angreifergruppen widerspiegelt, traditionelle Erkennungsmechanismen zu umgehen, indem sie sich in den normalen Datenverkehr von Unternehmensnetzwerken einbetten.

FĂŒr Sicherheitsverantwortliche in den betroffenen Regionen bedeutet dies, dass eine Überwachung allein auf Basis bekannter bösartiger Infrastruktur nicht mehr ausreicht, um derartige Kampagnen frĂŒhzeitig zu erkennen.

Disclaimer...

de | wissenschaft | 70211838 |