Antino-Backdoor: China-nahe Gruppe kompromittiert rund 350 Endpunkte
Veröffentlicht am: 01.10.2026 um 18:42 Uhr | Redaktion boerse-global.de
Das Sicherheitsunternehmen Cisco Talos hat eine bislang undokumentierte Spionagekampagne der China-nahen Gruppe UAT-11587 aufgedeckt. Mit der neuartigen, in Rust geschriebenen Windows-Backdoor namens Antino kompromittierten die Angreifer rund 350 Endpunkte in Asien.
Die Kampagne lief laut Talos von September 2025 bis Juli 2026 und richtete sich gegen Regierungs-, Verteidigungs-, Diplomatie-, Politik-, Wissenschafts- und Zivilgesellschaftsorganisationen in mindestens acht LĂ€ndern.
Gezielte Angriffe auf Regierungen und Institutionen
Nach Angaben von Talos bestĂ€tigte das Unternehmen zehn betroffene Organisationen, stufte fĂŒnf weitere als wahrscheinlich kompromittiert ein und benannte eine zusĂ€tzlich anvisierte Institution. Als ZiellĂ€nder der Kampagne nannte Talos Taiwan, Indien, die Philippinen, Kambodscha, Pakistan, Thailand, Myanmar und Syrien. Die Angreifer setzten dabei auf Spear-Phishing, um erste ZugĂ€nge zu den Systemen ihrer Opfer zu erlangen.
Talos bewertet die Zuordnung der Kampagne zu China mit hoher Sicherheit. Die Backdoor Antino dient demnach der AufklĂ€rung in kompromittierten Netzwerken, der AusfĂŒhrung von Befehlen, der DateiĂŒbertragung, dem Nachladen von Shellcode sowie der dauerhaften Verankerung in befallenen Systemen.
Microsoft-365-Dienste als verdeckter Kommunikationskanal
Technisch besonders bemerkenswert ist laut Talos die Art, wie Antino mit ihren Betreibern kommuniziert: Statt eines klassischen externen Kommando-und-Kontroll-Servers (C2) nutzt die Malware die Microsoft Graph API sowie die Dienste Outlook und OneDrive als verdeckte sogenannte Dead-Drop-KanĂ€le. Dadurch tarnt sich der schĂ€dliche Datenverkehr als legitime Kommunikation mit Microsoft-365-Diensten, was die Entdeckung durch klassische NetzwerkĂŒberwachung erschwert.
Immer mehr kriminelle Akteure nutzen professionelle Cloud-Dienste als Tarnung fĂŒr ihre Angriffe auf sensible Daten. Dieser kostenlose Report klĂ€rt auf, welche rechtlichen Pflichten und Bedrohungen Unternehmer jetzt kennen mĂŒssen. Cyber Security Awareness Trends jetzt kostenlos herunterladen
Im Detail lÀdt die Backdoor jede Minute Heartbeat-Daten hoch, um ihre AktivitÀt zu signalisieren, und fragt zudem alle zehn Sekunden Outlook nach neuen Befehlen ab. Dieses enge Abfrageintervall ermöglicht den Angreifern eine nahezu Echtzeit-Steuerung der infizierten Systeme, ohne auf eigene, leichter identifizierbare Infrastruktur angewiesen zu sein.
Breite geografische Reichweite
Die betroffenen Organisationen umfassen laut Talos ein breites Spektrum staatlicher und zivilgesellschaftlicher Akteure â von Regierungsstellen ĂŒber Verteidigungseinrichtungen und diplomatische Vertretungen bis hin zu politischen Organisationen, wissenschaftlichen Institutionen und zivilgesellschaftlichen Gruppen.
Die Streuung ĂŒber acht LĂ€nder in SĂŒd- und SĂŒdostasien sowie den Nahen Osten deutet auf eine koordinierte, langfristig angelegte Spionageoperation hin, die ĂŒber mehrere Monate hinweg kontinuierlich weiterentwickelt und ausgeweitet wurde.
Wer sich mit der Absicherung professioneller Netzwerke gegen raffinierte Spionage-Methoden befasst, benötigt proaktive Strategien. Experten erklĂ€ren in diesem kostenlosen E-Book, wie Sie SicherheitslĂŒcken schlieĂen und Ihre IT-Infrastruktur ohne hohe Investitionen stĂ€rken. Gratis-E-Book zur Cyber Security sichern
Talos betont, dass die Nutzung etablierter Cloud-Dienste wie Microsoft 365 fĂŒr verdeckte Kommunikation einen Trend bei staatsnah vermuteten Angreifergruppen widerspiegelt, traditionelle Erkennungsmechanismen zu umgehen, indem sie sich in den normalen Datenverkehr von Unternehmensnetzwerken einbetten.
FĂŒr Sicherheitsverantwortliche in den betroffenen Regionen bedeutet dies, dass eine Ăberwachung allein auf Basis bekannter bösartiger Infrastruktur nicht mehr ausreicht, um derartige Kampagnen frĂŒhzeitig zu erkennen.
