In questo articolo4
Ascolta
Voce del browser e privacy
Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.
Un gruppo legato alla Cina colpisce governi e think tank
Cisco Talos ha reso noto un'operazione di spionaggio informatico che dal settembre 2025 al luglio 2026 ha preso di mira organizzazioni governative e legate alla sicurezza nazionale in otto Paesi asiatici: Taiwan, India, Filippine, Cambogia, Pakistan, Thailandia, Myanmar e Siria. Il gruppo, monitorato come UAT-11587, ha colpito almeno 16 ambienti istituzionali, con circa 350 endpoint compromessi.
Secondo Talos, l'attribuzione alla Cina è ad alta confidenza, basata su elementi come i metadati dei documenti esca in cinese semplificato, l'uso di un mirror Rust cinese e l'impiego di infrastrutture già viste in altre campagne cinesi. Il gruppo è considerato attivo in operazioni di intelligence, con un focus su temi politici, diplomatici e di sicurezza.
Antino: il backdoor che si nasconde in Microsoft 365
Il malware finale è un backdoor chiamato Antino, scritto in Rust per Windows. Le sue capacità includono ricognizione del sistema, esecuzione di comandi shell e PowerShell, trasferimento file, caricamento di shellcode in memoria e persistenza.
La caratteristica più interessante è il canale di comando e controllo: Antino non usa un server dedicato, ma sfrutta Microsoft 365, interagendo con Outlook e OneDrive tramite Microsoft Graph. In pratica, i comandi e i dati rubati viaggiano attraverso i servizi cloud legittimi, rendendo il traffico difficile da distinguere da attività normali.
Phishing mirato e documenti esca
L'accesso iniziale avviene tramite spear-phishing. Talos ha documentato tecniche di ingegneria sociale sofisticate, come la ricostruzione fedele del widget di allegato di Gmail all'interno dell'email, con un link che porta a una pagina Cloudflare controllata dagli attaccanti.
I documenti esca sono personalizzati per il bersaglio: un finto workshop sulla guerra dell'informazione a Taiwan, un documento fiscale del Ministero delle Finanze taiwanese, e un evento fittizio del CSIS sull'Indo-Pacifico. In un caso, un titolo di notizia è stato adattato da un articolo dell'Associated Press per attirare l'attenzione.
Cosa sappiamo e cosa resta incerto
Talos ha osservato attività dal settembre 2025, con un'accelerazione tra marzo e giugno 2026. La più grande ondata è avvenuta l'8 e 9 giugno, con circa 57 nuovi endpoint associati all'India.
L'attribuzione alla Cina è ad alta confidenza, ma Talos non ha potuto verificare in modo indipendente un collegamento con il gruppo Jewelbug, descritto da Symantec, che avrebbe condotto anche frodi con criptovalute. Talos tiene UAT-11587 come gruppo separato.
Le organizzazioni colpite dovrebbero verificare la presenza di Antino nei loro sistemi, controllare i log di accesso a Microsoft 365 e prestare attenzione a email di phishing con allegati o link sospetti, anche se sembrano provenire da mittenti noti.



