Antino : une porte dérobée pilotée via Outlook et OneDrive, selon Talos
Le groupe UAT-11587, lié à la Chine, a visé 16 entités dans 8 pays
Cisco Talos, l'équipe de renseignement sur les menaces de Cisco, a décrit le 2 octobre 2026 une campagne d'espionnage du groupe UAT-11587, lié à la Chine, qui utilise une porte dérobée baptisée Antino pour piloter ses machines infectées uniquement via Outlook et OneDrive, d'après The Hacker News.
Qui est visé par la porte dérobée Antino ?
La campagne a touché 16 entités dans 8 pays, principalement des organisations gouvernementales et de politique publique : Taïwan, Inde, Philippines, Cambodge, Pakistan, Thaïlande, Birmanie et Syrie. La première détection date de septembre 2025, avec un pic d'activité entre mars et juin 2026 et une vague concentrée les 8 et 9 juin 2026.
Comment l'attaque fonctionne-t-elle ?
Le point original est le canal de commande et de contrôle (C2), c'est-à-dire la communication entre l'attaquant et la machine compromise. Antino ne contacte pas un serveur suspect : il passe par Microsoft Graph, l'interface de programmation de Microsoft 365, pour lire et écrire dans Outlook et OneDrive. Du côté du réseau, ces échanges ressemblent à du trafic Microsoft légitime, ce qui complique la détection par domaine.
La chaîne d'infection compte cinq étapes selon le rapport :
un courriel d'hameçonnage ciblé avec une identité d'expéditeur usurpée et un faux widget de pièce jointe Gmail ;
un fichier HTA ou WSF qui télécharge un script JavaScript ;
du code .NET chargé par désérialisation ;
un chargement latéral de DLL (DLL sideloading) via GatherOsState.exe ;
puis l'implant Antino.
Pourquoi attribue-t-on la campagne à la Chine ?
Talos relève plusieurs indices : des chemins vers le registre Cargo faisant référence à rsproxy.cn, un miroir chinois ; un domaine CloudFront déjà lié à un autre groupe, UNC6384 ; des leurres et métadonnées en chinois simplifié ; et un fuseau horaire UTC+08:00 dans des en-têtes. Ce sont des indices techniques, pas une preuve : ils peuvent être falsifiés. Il s'agit de la conclusion d'un éditeur, non d'une attribution gouvernementale.
The Hacker News mentionne aussi que Symantec et Carbon Black avaient précédemment décrit un groupe proche, Jewelbug.
Que peuvent faire les défenseurs ?
Surveiller les identités d'expéditeur usurpées et les pièces jointes HTA ou WSF.
Détecter les désérialisations .NET suspectes et le chargement latéral de DLL via GatherOsState.exe.
Analyser les usages inhabituels de l'API Graph, d'Outlook et de OneDrive par des comptes ou applications peu courants.
Voir aussi notre article sur une campagne de ransomware qui désactive les antivirus, autre exemple d'attaque qui exploite l'environnement Microsoft.
Source : The Hacker News, d'après l'analyse de Cisco Talos.
À lire ensuite

Dell CSM : six failles critiques, deux notées 10,0, correctif 1.18.0
Dell a corrigé le 2 octobre 2026 six vulnérabilités de Container Storage Modules, dont deux notées 10,0, dans la version 1.18.0. Elles permettent à un attaquant distant d'obtenir les identifiants d'administration des baies.
Kelvyn2 min de lecture

TA419 : phishing Microsoft contre les experts en politique de l'IA
Proofpoint a détaillé début octobre 2026 une campagne du groupe TA419, aligné sur la Chine, visant des experts américains de la politique de l'IA. Il combine la technique Frameless BitB et un proxy AitM pour voler des identifiants Microsoft.
Kelvyn2 min de lecture

Faille ChatGPT sur Mac : conversations exposées, correctif publié
OpenAI a corrigé le 25 septembre 2026 une faille de l'application ChatGPT pour macOS découverte par Patrick Wardle. Un logiciel malveillant local pouvait lire l'historique des conversations ; aucune exploitation n'a été confirmée.
Kelvyn2 min de lecture
