C
月内に
中国に関連すると見られる脅威アクター「UAT-11587」が、Rust製の新型バックドア「Antino」を用いてアジア8カ国の政府機関等を標的にスパイ活動を行っ…
📌 一言でいうと
中国に関連すると見られる脅威アクター「UAT-11587」が、Rust製の新型バックドア「Antino」を用いてアジア8カ国の政府機関等を標的にスパイ活動を行っていることが判明しました。この攻撃の最大の特徴は、Microsoft 365をC2(コマンド&コントロール)チャネルとして利用し、正規のトラフィックに紛れて通信を隠蔽することです。Antinoはシェル実行、ファイル転送、メモリ内シェルコード実行などの機能を備えています。
🔍該当判定
- Windows OSを搭載したPCを社内で利用している
- Microsoft 365(旧Office 365)を業務で利用している
- アジア圏の政府機関や政策関連団体と取引・連携がある
上記いずれにも該当しない → 静観でOK
✅該当時の対応
Microsoft 365の不審なAPI利用や異常なトラフィックパターンの監視を強化し、エンドポイントでの未知のRustバイナリの実行を検知・遮断する設定を推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】中国系APTグループ UAT-11587 による Microsoft 365 悪用攻撃について
お疲れさまです。UAT-11587による新たな攻撃キャンペーンに関する情報共有です。
■ 概要
中国に関連するアクター UAT-11587 が、Rust製のバックドア「Antino」を用いてアジア圏の政府機関等を標的にしています。特筆すべきは、C2通信に Microsoft 365 を利用することで、セキュリティ製品による検知を回避しようとする点です。
■ 影響範囲
- Windows (32-bit/64-bit)
- Microsoft 365 を利用している組織
■ 対応手順
1. Microsoft 365 の監査ログを確認し、不審なアプリケーションによるAPIアクセスや異常なデータ転送がないか確認してください。
2. エンドポイントにおいて、署名のないRust製バイナリの実行を監視・制限してください。
3. ネットワークレベルで、正規のM365ドメインへの通信であっても、異常な頻度や量の通信が発生していないか分析してください。
■ 参考情報
- Cisco Talos Intelligence
対応優先度: 中
対応期限: 継続的な監視を推奨
お疲れさまです。UAT-11587による新たな攻撃キャンペーンに関する情報共有です。
■ 概要
中国に関連するアクター UAT-11587 が、Rust製のバックドア「Antino」を用いてアジア圏の政府機関等を標的にしています。特筆すべきは、C2通信に Microsoft 365 を利用することで、セキュリティ製品による検知を回避しようとする点です。
■ 影響範囲
- Windows (32-bit/64-bit)
- Microsoft 365 を利用している組織
■ 対応手順
1. Microsoft 365 の監査ログを確認し、不審なアプリケーションによるAPIアクセスや異常なデータ転送がないか確認してください。
2. エンドポイントにおいて、署名のないRust製バイナリの実行を監視・制限してください。
3. ネットワークレベルで、正規のM365ドメインへの通信であっても、異常な頻度や量の通信が発生していないか分析してください。
■ 参考情報
- Cisco Talos Intelligence
対応優先度: 中
対応期限: 継続的な監視を推奨
Subject: [Intel] China-linked APT UAT-11587 leveraging Microsoft 365 for C2
Dear team,
We are sharing intelligence regarding a campaign by the China-linked actor UAT-11587.
■ Overview
UAT-11587 is deploying a Rust-based backdoor called 'Antino' to target government entities in Asia. The malware is designed to use Microsoft 365 as its C2 channel, allowing it to blend in with legitimate cloud traffic and bypass traditional network defenses.
■ Scope
- Windows (32-bit/64-bit)
- Organizations utilizing Microsoft 365
■ Recommended Actions
1. Review Microsoft 365 audit logs for unauthorized API access or anomalous data movement.
2. Implement monitoring or blocking for unsigned Rust-compiled binaries on endpoints.
3. Analyze network traffic to M365 endpoints for unusual patterns (e.g., beaconing) despite the legitimacy of the destination.
■ Reference
- Cisco Talos Intelligence
Priority: Medium
Deadline: Ongoing monitoring
Dear team,
We are sharing intelligence regarding a campaign by the China-linked actor UAT-11587.
■ Overview
UAT-11587 is deploying a Rust-based backdoor called 'Antino' to target government entities in Asia. The malware is designed to use Microsoft 365 as its C2 channel, allowing it to blend in with legitimate cloud traffic and bypass traditional network defenses.
■ Scope
- Windows (32-bit/64-bit)
- Organizations utilizing Microsoft 365
■ Recommended Actions
1. Review Microsoft 365 audit logs for unauthorized API access or anomalous data movement.
2. Implement monitoring or blocking for unsigned Rust-compiled binaries on endpoints.
3. Analyze network traffic to M365 endpoints for unusual patterns (e.g., beaconing) despite the legitimacy of the destination.
■ Reference
- Cisco Talos Intelligence
Priority: Medium
Deadline: Ongoing monitoring