Una nueva puerta trasera se oculta en el tráfico de Microsoft 365
Alrededor de 350 computadoras en organizaciones gubernamentales y de políticas públicas en Asia han sido infectadas con una nueva puerta trasera llamada Antino.
Un clúster vinculado a China, denominado UAT-11587, utilizó Outlook y OneDrive como canal de comando. De esta manera, disfrazó el tráfico malicioso como actividad normal de Microsoft 365.
Alcance de la campaña
Cisco Talos ha monitoreado la campaña desde al menos septiembre de 2025. Los ataques afectaron a organizaciones en ocho países, incluyendo Taiwán, India, Filipinas, Pakistán y Tailandia.
Entre los objetivos se encontraban agencias de defensa y diplomáticas, parlamentos y servicios fronterizos. Universidades y centros de investigación también fueron afectados.
Cómo se desarrolla la infección
En una cadena, el ataque comenzó con un correo electrónico de phishing. La víctima fue redirigida a través de Cloudflare Pages. Luego, la infección pasó por varias etapas. Finalmente, instaló Antino mediante la carga lateral de DLL.
Funciones de Antino
Antino está escrito en Rust y se ejecuta en Windows. La puerta trasera recopila información sobre el equipo y ejecuta comandos. También transfiere archivos y ejecuta código en memoria.
Microsoft Graph como canal de comandos
Para comunicarse con sus operadores, el malware utiliza Microsoft Graph. Outlook recibe los comandos. Mientras tanto, OneDrive se utiliza para intercambiar archivos y datos del sistema infectado.
Se encuentran disponibles parches no oficiales gratuitos para una vulnerabilidad de día cero de Windows recientemente descubierta que permite a los atacantes es...
Leer artículo →Un usuario de la nube que solo utilice acceso a GPU convencionales puede modificar el consumo energético de un centro de datos con la suficiente rapidez como pa...
Leer artículo →Prowler es la plataforma de seguridad en la nube de código abierto más utilizada del mundo, que automatiza la seguridad y el cumplimiento normativo en cualquier...
Leer artículo →