Ir para o conteúdo principal
Voltar aos artigos

Antino: um domínio confiável não torna confiável o uso do Microsoft Graph

A backdoor Antino usa Outlook e OneDrive como canais. Para aplicações Microsoft 365, identidade e comportamento importam mais que o domínio acessado.

·3 min de leitura·3 visualizações

A Cisco Talos identificou a atividade UAT-11587, que usa a backdoor Antino contra órgãos públicos e organizações de pesquisa e políticas.[4] O implante, feito em Rust para Windows, utiliza Microsoft 365 por meio do Microsoft Graph como canal nativo de comando e controle: Outlook transporta comandos, e OneDrive transporta arquivos e sinais de atividade.[4]

O que muda para quem desenvolve

O Antino consulta a pasta de comandos da caixa Outlook do operador a cada dez segundos.[4] O ponto importante para arquitetura é que o destino conhecido não determina a finalidade da requisição. Minha análise é que uma política baseada apenas em permitir domínios de fornecedores deixa de responder quem acessou o serviço, com qual identidade e para executar qual operação.

A campanha também imita cartões de prévia de anexos do Gmail com imagens inseridas no HTML da mensagem, conduzindo a páginas controladas pelo invasor.[4] A cadeia depende de phishing e execução de arquivos maliciosos no Windows, passando por HTA ou WSF e outras etapas até carregar o implante.[4] Não se trata de prova de que usar Outlook web, por si só, seja o vetor descrito.

Para quem cria integrações, a recomendação é tratar consentimento, permissões de aplicação e comportamento observado como partes do mesmo controle. Uma conexão que funciona tecnicamente ainda precisa ser justificável pelo caso de uso.

Como aplicar

Inventarie as aplicações que acessam correio e arquivos. Para cada uma, documente a identidade, as permissões necessárias, o responsável e a frequência esperada das operações. Depois compare esse contrato com a telemetria disponível, preservando o mínimo de conteúdo necessário à investigação.

Um experimento seguro é usar uma aplicação de teste autorizada e uma caixa com dados sintéticos. Execute uma rotina legítima de consulta em horários delimitados e confira se os registros permitem distinguir essa atividade de uma frequência inesperada. O objetivo não é reproduzir a backdoor, mas verificar se o monitoramento consegue explicar acessos feitos pelo seu próprio software.

Na interface de correio ou num treinamento, mostre uma prévia fictícia inofensiva e peça que a pessoa identifique o destino do clique. Separe a aparência de anexo da existência de um arquivo real. Não use documentos privados como material de demonstração.

Cuidados e limites

A Talos atribui a atividade a um ator ligado à China com alta confiança, mas mantém o conjunto separado de outras operações apesar de sobreposições de ferramentas e táticas.[4] Evite transformar semelhança em identidade comprovada.

Bloquear Microsoft 365 inteiro pode inviabilizar funções legítimas e não substitui controle de endpoint. Da mesma forma, uma cadência de acesso isolada não prova malware. Use-a como sinal contextual, cruzado com identidade, consentimento e execução local. Segurança útil precisa reduzir ambiguidades, não apenas produzir mais alertas.

Fonte

[4] Fonte: The Hacker News

Continue lendo