Home NachrichtenAntino-Backdoor: Chinesische Spione steuern Malware über Outlook und OneDrive

Antino-Backdoor: Chinesische Spione steuern Malware über Outlook und OneDrive

by Dimitri Roschkowski
0 Kommentare

Eine neue Spionage-Backdoor tarnt ihren gesamten Datenverkehr als ganz normale Microsoft-365-Nutzung. Antino empfängt ihre Befehle per Outlook-Mail und lädt gestohlene Daten nach OneDrive hoch — beides über die offizielle Microsoft-Graph-Schnittstelle. Für Firewalls und Proxys sieht das aus wie jeder andere Büro-PC. Entdeckt und ausführlich analysiert hat sie Cisco Talos, das die Angriffe einem China-nahen Akteur zuordnet.

Wer steckt dahinter, wer wurde angegriffen?

Talos verfolgt die Gruppe unter dem Namen UAT-11587 und stuft sie mit hoher Sicherheit als China-nah ein. Das stützt sich auf mehrere Indizien zusammen: Metadaten der Köderdokumente mit chinesischer Spracheinstellung und Autorenfeld in vereinfachtem Chinesisch, zehn Antino-Builds, die Rust-Pakete über den chinesischen Spiegelserver rsproxy.cn bezogen, und die Auswahl der Ziele. Eine Verbindung zur Gruppe UNC6384 über eine gemeinsam genutzte CloudFront-Domain bewertet Talos nur mit niedriger Sicherheit. Überschneidungen sieht Talos auch mit der von Symantec beschriebenen Gruppe Jewelbug.

Die Angriffe liefen von September 2025 bis mindestens Juli 2026. Betroffen sind Organisationen in Taiwan, Indien, den Philippinen, Kambodscha, Pakistan, Thailand, Myanmar und Syrien: 16 Institutionen mit rund 350 kompromittierten Rechnern. Die Ziele sind typisch für Spionage — Verteidigung und Militär, Regierungen, Außenministerien, Justiz und Polizei, Parlamente, Thinktanks, Universitäten und Menschenrechtsorganisationen. Die größte Welle traf am 8. und 9. Juni 2026 rund 57 Rechner mit Bezug zu Indien.

Der Infektionsweg: Ein Gmail-Anhang, der keiner ist

Am Anfang steht eine Spear-Phishing-Mail mit einem thematisch passenden Köder: ein Workshop zur „Information Warfare“ in Taiwan, eine Steuerregel des taiwanischen Finanzministeriums, ein Indopazifik-Ausblick der Denkfabrik CSIS. Die Mail trägt einen gefälschten Absender. Dass sie trotzdem zugestellt wurde, liegt an einer Schwachstelle, die viele Organisationen haben: Die SPF-Prüfung lief durch, weil sie nur die technische Absenderdomain prüft. DMARC schlug fehl — aber die gefälschte Domain hatte ihre Richtlinie auf p=none gesetzt, also „nichts tun“.

Im Mailtext sitzt ein nachgebautes Gmail-Anhangs-Widget, zusammengesetzt aus Bildern. Wer darauf klickt, landet auf einer Seite bei Cloudflare Pages, die jedem Empfänger eine eigene Tracking-ID zuordnet. Von dort läuft eine fünfstufige Kette:

  1. Ein HTA- oder WSF-Skript wird über mshta.exe bzw. den Windows Script Host gestartet.
  2. Ein JScript-Downloader holt verschlüsselte Daten von Cloudflare R2 oder Amazon CloudFront.
  3. Über eine .NET-Deserialisierungslücke wird eine DLL direkt in den Speicher geladen.
  4. Diese zeigt dem Opfer das erwartete Köderdokument an — und legt im Hintergrund das eigentliche Paket ab.
  5. Ein legitimes, von Microsoft signiertes Programm (GatherOsState.exe aus dem Windows ADK) lädt beim Start eine gefälschte slc.dll nach: Antino.

Daneben verteilte die Gruppe Antino auch als gefälschten Flash-Installer über die Domains microsoft-flash[.]com und wps-cn[.]com.

Outlook und OneDrive als Kommandozentrale

Das Besondere an Antino ist der Kommunikationsweg. Die in Rust geschriebene Backdoor spricht ausschließlich mit graph.microsoft.com und login.microsoftonline.com. Sie meldet sich über eine registrierte App im Microsoft-Entra-Konto der Angreifer an und arbeitet dann mit deren Postfach und OneDrive:

Kanal Verwendung
OneDrive /antino/heartbeats/ Jede Minute eine JSON-Datei mit Rechnername, Benutzer, Plattform und Kampagnencode — die Angreifer sehen, welche Opfer online sind
Outlook-Postfach Alle 10 Sekunden Abfrage eines Ordners nach Mails mit dem Betreff command_req_<Session>; Antworten kommen als command_res_<Session>
OneDrive /antino_downloads/ Gestohlene Dateien der Opfer
OneDrive /antino_uploads/ Werkzeuge, die die Angreifer nachladen

Der Befehlsumfang ist überschaubar, aber vollständig: Shell- und PowerShell-Befehle ausführen, Systeminformationen sammeln, Programme starten, Dateien auflisten, hoch- und herunterladen, Shellcode direkt im Speicher ausführen, Autostart einrichten und sich selbst beenden. Die frühe Version aus dem Oktober 2025 nutzte für die Anmeldung noch E-Mail-Entwürfe; die zweite Generation ab Dezember 2025 wechselte für den Heartbeat zu OneDrive.

Tarnung

Antino gibt sich auch auf dem Rechner Mühe, nicht aufzufallen:

  • Sleep-Mask: Während die Backdoor schläft, verschlüsselt sie nachgeladenen Code im Speicher und macht ihn nicht ausführbar. Erst beim nächsten Zugriff wird er wieder entschlüsselt. Speicherscanner haben dadurch nur ein kurzes Zeitfenster.
  • Windows-Diagnose als Tarnkappe: Programme startet und Autostart-Einträge setzt Antino über die Windows-Problembehandlung (Scripted Diagnostics). Ausgeführt wird dann von sdiagnhost.exe, einem signierten Microsoft-Prozess.
  • Nur Cloud-Infrastruktur: Cloudflare Pages, Cloudflare R2, CloudFront und Microsoft 365. Keine verdächtigen Server-IPs, die man sperren könnte.
  • Persistenz über einen Run-Eintrag in der Registry, Dateien im harmlos klingenden Ordner %LOCALAPPDATA%\Windows GatherOSStateKit\.

Wie man sich schützt

Talos veröffentlicht IOCs, ClamAV-Signaturen und Snort-Regeln, aber keinen eigenen Empfehlungsteil. Aus der Analyse lassen sich trotzdem klare Lehren ziehen — die folgenden Punkte sind meine Ableitung:

  • DMARC ernst nehmen. Eine Richtlinie p=none schützt niemanden. Wer eine eigene Domain betreibt, sollte nach einer Beobachtungsphase auf p=quarantine oder p=reject gehen — sonst kann jeder in ihrem Namen Phishing verschicken.
  • mshta.exe und den Windows Script Host einschränken, etwa per AppLocker oder WDAC. In normalen Büroumgebungen braucht sie kaum jemand.
  • Auf sdiagnhost.exe achten, wenn es PowerShell-Skripte aus C:\Windows\Temp\SDIAG_* ausführt, und auf neue Run-Einträge in der Registry.
  • GatherOsState.exe außerhalb des ADK-Verzeichnisses ist ein starkes Warnsignal.
  • Graph-Verkehr nicht pauschal sperren — das würde Microsoft 365 lahmlegen. Interessant sind aber Rechner, die selbst Graph-Token per Client-Credentials-Verfahren anfordern; das macht ein normaler Office-Client nicht. Wichtig: Die missbrauchte App liegt im Microsoft-Konto der Angreifer, nicht im eigenen. Ein Audit der eigenen App-Registrierungen findet sie deshalb nicht.

Einordnung

Antino ist nicht die erste Malware, die Microsofts Cloud als Kommandokanal missbraucht. SIESTAGRAPH traf 2022 das Außenministerium eines ASEAN-Staats und steuerte sich ebenfalls über Graph, Mail und OneDrive. FINALDRAFT nutzte 2025 Outlook-Entwürfe als Befehlskanal; die dahinterstehende Gruppe REF7707 zählt Symantec zu Jewelbug, mit dem Talos wiederum Überschneidungen sieht. Und Graphite, das APT28 zugeschrieben wird, setzte schon 2022 auf OneDrive. Eine direkte Verwandtschaft dieser Werkzeuge mit Antino ist allerdings nicht belegt.

Das Prinzip dahinter ist immer dasselbe: Wer seine Steuerung in einen Dienst legt, den jedes Unternehmen erlaubt, umgeht Netzwerkfilter fast vollständig. Die Erkennung muss deshalb auf dem Endgerät passieren — beim ungewöhnlichen Prozess, nicht beim ungewöhnlichen Ziel.

Eine Korrektur zum Schluss: Talos und The Hacker News bezeichnen Antino als „bisher undokumentiert“. Ganz stimmt das nicht. Symantec hatte die Backdoor bereits in einem Bericht über Jewelbug namentlich genannt, mit identischen Hashes — Talos räumt ein, dass dieser Bericht während der eigenen Arbeit erschien. Die erste ausführliche technische Analyse stammt aber von Talos.

Quellen: Cisco Talos, „China-nexus UAT-11587 targets government and policy organizations across Asia with Antino backdoor“ (30.09.2026) inkl. IOC-Liste auf GitHub; Symantec, Jewelbug-Bericht; Elastic Security Labs (SIESTAGRAPH, FINALDRAFT); Trellix (Graphite); The Hacker News (02.10.2026).

You may also like

Hinterlasse einen Kommentar