Antino Backdoor จารกรรมข้อมูลรัฐบาลเอเชีย ใช้ Outlook/OneDrive เป็น C2

องค์กรภาครัฐและหน่วยงานกำหนดนโยบายทั่วภูมิภาคเอเชียกำลังตกเป็นเป้าหมายของแคมเปญจารกรรมไซเบอร์ครั้งใหม่ โดยกลุ่มผู้ไม่หวังดีที่มีความเชื่อมโยงกับจีนได้แพร่กระจายมัลแวร์ Backdoor ชนิดใหม่ที่ไม่เคยมีการบันทึกมาก่อนในชื่อรหัส Antino

การโจมตีครั้งนี้มุ่งเป้าไปที่หน่วยงานในไต้หวัน อินเดีย ฟิลิปปินส์ กัมพูชา ปากีสถาน ไทย และเมียนมา โดย Cisco Talos กำลังติดตามความเคลื่อนไหวของกลุ่มนี้ภายใต้ชื่อเรียก UAT-11587 ซึ่งเริ่มตรวจพบกิจกรรมครั้งแรกในเดือนกันยายน 2025 ผ่านแคมเปญ Spear-phishing ที่พุ่งเป้าไปที่ชุมชนวิชาการและกลุ่ม Think Tank ในไต้หวัน ก่อนจะขยายวงกว้างไปยัง 16 หน่วยงานใน 8 ประเทศทั่วเอเชีย

"Antino เป็น Windows backdoor ที่เขียนด้วยภาษา Rust รองรับการสอดแนมโฮสต์ (host reconnaissance), การรัน shell และ PowerShell, การถ่ายโอนไฟล์ รวมถึงการโหลด shellcode ในหน่วยความจำเพื่อความคงอยู่ของระบบ (persistence)" Ashley Shen นักวิจัยด้านความปลอดภัย กล่าว "จุดเด่นคือช่องทาง Command-and-Control (C2) ที่ทำงานผ่าน Microsoft 365 โดยใช้ Microsoft Graph เพื่อโต้ตอบกับ Outlook และ OneDrive ในการรับส่งคำสั่ง"

จากการวิเคราะห์ UAT-11587 พบความทับซ้อนในเชิงยุทธวิธีกับกลุ่ม Jewelbug หรือชื่ออื่นๆ เช่น CL-STA-0049, Earth Alux, Ink Dragon และ REF7707 แม้รายงานจาก Symantec และ Carbon Black เมื่อเดือนสิงหาคม 2026 จะ ระบุ ว่า Jewelbug มักเน้นจารกรรมควบคู่ไปกับการฉ้อโกงคริปโตเคอร์เรนซี แต่ Cisco Talos แยกกลุ่ม UAT-11587 ออกมาต่างหาก เนื่องจากไม่พบหลักฐานการโจมตีเพื่อผลกำไรทางการเงินในแคมเปญนี้

อย่างไรก็ตาม นักวิจัยมั่นใจสูงว่ากลุ่มนี้มีความเชื่อมโยงกับจีน (China-nexus) เนื่องจากพบการใช้ภาษา zh-CN และ Metadata ภาษาจีนตัวย่อในเอกสารล่อลวง รวมถึงการตั้งค่าเขตเวลา UTC+08:00 ในอีเมลฟิชชิ่ง นอกจากนี้ยังมีหลักฐานทางเทคนิคสำคัญ เช่น การใช้บริการ rsproxy[.]cn ซึ่งเป็น Proxy ภายในจีน และ JavaScript downloader ที่อ้างอิงโดเมนเดียวกับกลุ่ม UNC6384 ที่เคยโจมตีหน่วยงานทางการทูตในยุโรป

ในส่วนของเทคนิคการบุกรุก UAT-11587 ได้ใช้วิธีปลอมแปลงตัวตนผู้ส่งที่เหยื่อไว้ใจเพื่อข้าม การตรวจสอบความปลอดภัย SPF และ DMARC พร้อมสร้างวิดเจ็ตไฟล์แนบปลอมที่ดูเหมือน Gmail ของจริงอย่างมากเพื่อหลอกให้เหยื่อคลิกลิงก์ที่นำไปสู่ Cloudflare Pages

ห่วงโซ่การโจมตีจะเริ่มต้นจากการรันไฟล์ HTA หรือ WSF เพื่อโหลดไฟล์ปฏิบัติการและติดตั้ง Antino Backdoor โดยใช้เทคนิค DLL sideloading ผ่านไฟล์ระบบที่ถูกต้องอย่าง GatherOsState.exe เพื่อเลี่ยงการตรวจจับ มัลแวร์จะสื่อสารกับ Outlook ทุกๆ 10 วินาทีเพื่อรอรับคำสั่งใหม่ ทำให้กิจกรรม C2 ดูเหมือนการใช้งานแอปพลิเคชันปกติขององค์กร

ผู้เชี่ยวชาญเตือนว่า Antino ยังใช้เฟรมเวิร์ก Windows Scripted Diagnostics ในทางที่ผิดเพื่อรัน PowerShell ซึ่งทำให้การระบุแหล่งที่มาตามพฤติกรรมมีความซับซ้อนและตรวจจับได้ยากขึ้น องค์กรควรเพิ่มความระมัดระวังในการตรวจสอบอีเมลที่มีไฟล์แนบผิดปกติและเฝ้าระวังการเชื่อมต่อ Microsoft Graph ที่ไม่ได้รับอนุญาต

Source: The Hacker News
ดูแลงานแปลและเรียบเรียงโดย SirilukP

ความคิดเห็น (0)

เข้าสู่ระบบเพื่อร่วมแสดงความเห็น

สมัครสมาชิก

มาเป็นคนแรกที่แสดงความเห็นกันเลยโบร