Contexte et ciblage

Le groupe identifié par Cisco Talos sous le nom UUT-11587 a été détecté pour la première fois en septembre 2025 lors d’une campagne de spear‑phishing visant la communauté académique et les think‑tanks taïwanais. Depuis, l’opération s’est étendue à seize entités dans huit pays d’Asie, incluant Taïwan, l’Inde, les Philippines, le Cambodge, le Pakistan, la Thaïlande, le Myanmar et, depuis mai 2026, la Syrie. Les victimes sont majoritairement des organisations gouvernementales, diplomatiques ou liées à la sécurité, ce qui correspond aux intérêts typiques d’un acteur à connexion chinoise, comme le confirme la présence de métadonnées zh‑CN et le fuseau horaire UTC+08 dans les courriels de hameçonnage.

Chaîne d'attaque et mécanismes d’infection

L’intrusion débute par un e‑mail contenant un faux widget d’aperçu de pièce jointe Gmail, reproduit à l’aide de quatre images PNG encodées en Base64 et d’un lien vers une page Cloudflare Pages. Le lien télécharge un fichier HTA ou WSF qui, une fois exécuté, charge un script JavaScript téléchargeur. Ce script déclenche ensuite une chaîne de désérialisation .NET pour exécuter TestAssembly.dll, qui télécharge trois ressources : le document de leurre, un exécutable factice de calculatrice et le module malveillant Antino (nommé slc.dll). Le DLL est chargé par sideloading via le binaire signé Microsoft GatherOsState.exe, contournant ainsi les contrôles d’intégrité du système.

Architecture du backdoor et canal C2

Antino est un backdoor Windows compilé en Rust. Il offre des fonctions classiques de reconnaissance d’hôte, d’exécution de commandes (cmd.exe, PowerShell), de chargement de shellcode en mémoire et de persistance. Sa particularité réside dans le canal de command‑and‑control (C2) qui n’utilise aucun serveur dédié. Le malware interagit exclusivement avec Microsoft 365 via Microsoft Graph : il lit les commandes depuis un dossier Outlook toutes les dix secondes et utilise OneDrive comme dépôt de battement et de transfert de fichiers. Cette approche « dead‑drop » exploite les services légitimes de Microsoft, rendant le trafic difficile à distinguer du trafic utilisateur normal.

Analyse des risques et contre‑mesures

Le recours à des services cloud grand public augmente la résilience du C2 face aux blocages réseau, mais introduit des dépendances : la compromission d’un compte Microsoft 365 suffirait à neutraliser le canal. La sideloading via GatherOsState.exe montre que les signatures Microsoft ne garantissent pas la sécurité lorsqu’un binaire légitime est détourné. Les indicateurs de compromission (IoC) incluent des chemins Cargo vers rsproxy.cn, un miroir chinois de crates.io, et le domaine CloudFront d32tpl7xt7175h.cloudfront.net. Les organisations ciblées doivent renforcer la validation des pièces jointes (désactiver les HTA/WSF), surveiller les appels Microsoft Graph inhabituels, et appliquer la segmentation des comptes Microsoft 365 afin de limiter les privilèges des boîtes aux lettres utilisées comme points de dépôt.