Antino 微软后门深度分析:C2 通道搬进 Microsoft 365

导语:Cisco Talos 拆了一个叫 Antino 的 Windows 后门。它不走传统 C2 服务器,整条命令通道藏在 Microsoft 365 里面 —— 用 Outlook 收指令,OneDrive 偷数据。自 2025 年 9 月起,已经在政府、国防、外交、智库 8 国机构拿下约 350 个终端。研究人员以高置信度把幕后的组织和黑客绑到中国。


一、Antino 到底干了什么

Antino 用 Rust 写成,分两代:

  • Gen 1(早期版本):从可执行文件直接跑,靠 C2 服务器下发指令
  • Gen 2(现在主流):挂上 DLL 侧载(sideload),寄生在微软签名的合法程序里。底层 C2 走的是 Microsoft Graph API,不需要交互式用户登录,用预存的 Entra ID 应用凭据直接认证

整条控制流是这样的:

  1. 每 10 秒去攻击者控制的 Outlook 邮箱拉一次新邮件
  2. 邮件正文里藏命令,主题前缀是 command_req_[session_id]
  3. 跑完命令,把结果写成新邮件发回去,主题前缀是 command_res_[session_id]
  4. 每分钟往 OneDrive 上传一个心跳 JSON(/antino/heartbeats/{session_id}.json),里面带机器名、用户名、平台、会话 ID、活动代号

窃取的数据丢到 OneDrive 的 /antino_downloads/{file} 目录,操作员的工具丢到 /antino_uploads/{file} 目录。整套交互完全隐藏在合法的 M365 流量里,传统 C2 监控规则直接失效。

Antino 攻击链路全景

二、用 M365 当 C2 通道,狠在哪

把 C2 嵌进 M365 这种”白名单云服务”,攻击方拿到的好处是肉眼可见的:

  • 没有专属服务器 IP / 域名 —— 网络层 IDS 拿不到”异常固定 C2″的特征
  • HTTPS 加密走微软 CA 签发的合法证书 —— TLS 拦截也解不开
  • 每个受害者的 C2 通道邮箱都不一样 —— IoC 失效极快,邮件主题前缀虽固定但只在每个受害主机上出现一次
  • OneDrive 上传数据走的是已认证用户 token —— 云访问代理(DLP)看到的就是”用户正常上传文件”
  • Entra ID 应用凭据非交互登录 —— 触不到登录事件,无需 MFA

代价是攻击方要维护一组专属 M365 租户。每个受害者通常对应一个独立 Outlook 邮箱 + OneDrive 目录,相当于一次性 C2 资产。这也是为什么 Talos 评估这一波是”情报搜集”而非”财务牟利” —— 维护 M365 租户太贵,财务型犯罪集团用不起。

三、钓鱼邮件怎么投的

攻击从 2025 年 9 月开始,主要靠三类诱饵投递:

  • 仿冒知名机构邮件 + 仿 Gmail 附件预览卡片。点击”附件”实际跳到攻击者控制的下载链接
  • 主题针对性强:政策事件、立法税收、海上争端、政府事务,越具体越可信
  • 伪造发件域能过 SPF 但 DMARC 报警。受害方邮件策略设置的是”仅监控不拒信”,警报直接被吞

Talos 在某封邮件里看到发件域认证通过了,但可见发件人和真实域对不上 —— DMARC 检测到了不匹配,但用户的策略是 monitor-only,照样放行。

钓鱼邮件样本(来源:Cisco Talos)

四、五阶段投递链

钓鱼邮件进来之后,攻击者用一条五阶段的载荷投递链落地:

  1. HTA / WSF stager —— HTML Application 或 Windows Script File,带 SHA-256 签名
  2. 加密 JScript 下载器 —— Stage 2 拉下一段 JScript 解密器
  3. .NET BinaryFormatter 反序列化载荷 —— 加密藏在资源段
  4. DLL 侧载(sideloading) —— 同一目录里塞三个文件:合法微软签名 exe(GatherOsState.exe / sdiagnhost.exe)、Antino 恶意 DLL(slc.dll 或 TestAssembly.dll)、计算器伪装 exe(OsGather.dat / OsState.dat)
  5. Antino 主控上线 —— 通过 Microsoft Graph API 走 M365 通道开始干活

DLL 侧载这步最阴:攻击者用的是微软自己签名过的合法 PE 文件(GatherOsState.exe 来自 Windows 诊断工具集),Antino DLL 的导出表和这个 exe 的导入表完全对上,看起来就是”微软自己加载自己的 DLL”。EDR 扫描拿到签名 PE 也只能放行。

DLL 侧载用的诱饵文档元数据(来源:Cisco Talos)

五、Antino 能跑哪些命令

Talos 公开的命令模块包括:

  • system_info —— 收集系统信息
  • cmd —— 跑 cmd.exe
  • ps —— 跑 PowerShell
  • execute_program —— 启动任意程序
  • download_file —— 从 OneDrive /antino_uploads/ 拉工具
  • upload_file —— 把偷来的文件推到 OneDrive /antino_downloads/
  • list_files —— 列目录
  • add_to_run —— 写持久化
  • load —— 内存里加载额外代码
  • exit —— 自我清理

注意 Antino 还滥用 Windows 自带的”故障排除包”组件(C:WindowsdiagnosticssystemPCW),用 sdiagnhost.exe -Embedding 启动 PowerShell。这条路同样被微软自己签名,AV 难挡。

Talos 的报告里点出一句很关键的话:这种伪装只能藏住执行入口,脚本活动、文件创建、注册表改动依然能在端点上抓到。

印太政策主题诱饵文档示例(来源:Cisco Talos)

六、归属判断

Talos 把这一波标为 UAT-11587,以高置信度绑定中国:

  • 文档语言设置(简体中文字符残留)
  • 开发路径里泄露的中文/拼音痕迹(D:aantino...)
  • 攻击目标高度集中在中国周边政策智库
  • 投递基础设施与”翡翠虫”(Jewelbug)历史活动存在重叠

但 Talos 也强调:跟 Jewelbug 在金融方向上的活动之间,没有独立证据确认同一伙人干的。这条链路目前是”疑似关联,独立追踪”。

七、IoC 速查(精选)

完整 IoC 表 Talos 在报告里附了,下面挑出最值得告警组落规则的几条:

类型指标说明
SHA-2560c39264337a1186b2e765e24073399cbdcba118306614eb411e315887af578bdAntino Gen 2 slc.dll
SHA-25640e7e77aff603f4c2ef17b3bc8ea836e714d0734a1e5b946e52f95536ec5c91dAntino Gen 1 slc.dll
SHA-256133a46ba41136ca21c93fb08c28446826d8c0d9b7923a16f2d152d595a710098TestAssembly.dll 下载器
URL 模式pub-<32位hex>[.]r2[.]devCloudflare R2 暂存桶
URL 模式//my-<project>.pages.dev/File_download?m=<target-id>钓鱼下载页
邮件主题command_req_[session_id] / command_res_[session_id]Outlook C2 通信前缀
进程命令%windir%SysWOW64sdiagnhost.exe -Embedding异常 sdiagnhost 启动
文件路径%LOCALAPPDATA%Windows GatherOSStateKit持久化安装目录
Cloud 路径/antino/heartbeats/{id}.jsonOneDrive 心跳文件
PE 段名.cfg加密 JSON 配置段,Antino 特征
调试 PDBD:aantinoantimo_client_template.pdb开发机残留路径

八、防御建议

按层次拆:

  1. 邮件层 —— DMARC 策略从 p=none(监控)改成 p=quarantine 或 p=reject,对 SPF/DKIM 不通过的直接拒收
  2. 端点层 —— 监测 sdiagnhost.exe -Embedding 这种异常调用、加固 DLL 侧载防护(启用 Win32DB / SmartScreen 严格模式)、关注 %LOCALAPPDATA%Windows GatherOSStateKit 目录的创建事件
  3. 身份层 —— Entra ID 里盯着”非交互登录”的新应用凭据,对 Microsoft Graph 的异常邮件/OneDrive 调用设阈值告警
  4. 云层 —— OneDrive 端开 DLP,监控 /antino/heartbeats/、/antino_downloads/、/antino_uploads/ 这类非常规目录的出现
  5. 检测工程 —— 把 Talos 公开的 SHA-256 直接灌进 EDR,对 slc.dll 哈希全网扫

九、说到底

Antino 不是某种”零日技巧”打穿了 M365 的防护,它的核心还是社会工程 + DLL 侧载 + 云滥用这三件套的组合拳。它真正值钱的地方在于攻击者敢花大钱维护专属 M365 租户 —— 这种成本结构只对国家级 APT 说得通。

下一个问题是:既然 M365 能这么用,Google Workspace、Slack、Teams、钉钉、企业微信其实都能这么用。Antino 不会是最后一个这么干的。


原文与图片来源

Hackers Built a Windows Backdoor Whose Entire C2 Lives Inside Microsoft 365 — Cyber Security News, 2026-10-02 https://cybersecuritynews.com/hackers-built-a-windows-backdoor/

转载站(本文主要数据源,因原站 Cloudflare 拦截):https://www.cryptika.com/hackers-built-a-windows-backdoor-whose-entire-c2-lives-inside-microsoft-365/

Talos 原报告:Cisco Talos 公开披露 UAT-11587 活动详情,IoC 哈希、URL 模式、Cloud 路径、PDB 路径均来自该报告。

文中配图版权:

  • 钓鱼邮件样本:来源 Cisco Talos
  • DLL 侧载诱饵元数据:来源 Cisco Talos
  • 印太政策诱饵文档:来源 Cisco Talos
  • 攻击链路流程图:由华盟网绘制

© 版权声明
THE END
喜欢就支持一下吧
点赞15 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容