# Antino : une porte dérobée pilotée via Outlook et OneDrive, selon Talos

> Le groupe UAT-11587, lié à la Chine, a visé 16 entités dans 8 pays

- Source : KLYNLABS (https://klynlabs.eu)
- URL : https://klynlabs.eu/articles/antino-backdoor-outlook-onedrive-uat-11587-cisco-talos
- Auteur : Kelvyn
- Publié le : 5 octobre 2026 (2026-10-05T04:42:43.427Z)
- Rubrique : Cybersécurité
- Sujets : Espionnage, Microsoft 365, Antino, UAT-11587, Cisco Talos
- Langue : français

Cisco Talos, l'équipe de renseignement sur les menaces de Cisco, a décrit le 2 octobre 2026 une campagne d'espionnage du groupe **UAT-11587**, lié à la Chine, qui utilise une porte dérobée baptisée Antino pour piloter ses machines infectées uniquement via Outlook et OneDrive, d'après The Hacker News.

## Qui est visé par la porte dérobée Antino ?

La campagne a touché 16 entités dans 8 pays, principalement des organisations gouvernementales et de politique publique : Taïwan, Inde, Philippines, Cambodge, Pakistan, Thaïlande, Birmanie et Syrie. La première détection date de septembre 2025, avec un pic d'activité entre mars et juin 2026 et une vague concentrée les 8 et 9 juin 2026.

## Comment l'attaque fonctionne-t-elle ?

Le point original est le canal de commande et de contrôle (C2), c'est-à-dire la communication entre l'attaquant et la machine compromise. Antino ne contacte pas un serveur suspect : il passe par Microsoft Graph, l'interface de programmation de Microsoft 365, pour lire et écrire dans Outlook et OneDrive. Du côté du réseau, ces échanges ressemblent à du trafic Microsoft légitime, ce qui complique la détection par domaine.

La chaîne d'infection compte cinq étapes selon le rapport :

- un courriel d'hameçonnage ciblé avec une identité d'expéditeur usurpée et un faux widget de pièce jointe Gmail ;
- un fichier HTA ou WSF qui télécharge un script JavaScript ;
- du code .NET chargé par désérialisation ;
- un chargement latéral de DLL (DLL sideloading) via GatherOsState.exe ;
- puis l'implant Antino.

## Pourquoi attribue-t-on la campagne à la Chine ?

Talos relève plusieurs indices : des chemins vers le registre Cargo faisant référence à rsproxy.cn, un miroir chinois ; un domaine CloudFront déjà lié à un autre groupe, UNC6384 ; des leurres et métadonnées en chinois simplifié ; et un fuseau horaire UTC+08:00 dans des en-têtes. Ce sont des indices techniques, pas une preuve : ils peuvent être falsifiés. Il s'agit de la conclusion d'un éditeur, non d'une attribution gouvernementale.

The Hacker News mentionne aussi que Symantec et Carbon Black avaient précédemment décrit un groupe proche, Jewelbug.

## Que peuvent faire les défenseurs ?

- Surveiller les identités d'expéditeur usurpées et les pièces jointes HTA ou WSF.
- Détecter les désérialisations .NET suspectes et le chargement latéral de DLL via GatherOsState.exe.
- Analyser les usages inhabituels de l'API Graph, d'Outlook et de OneDrive par des comptes ou applications peu courants.

Voir aussi notre article sur [une campagne de ransomware qui désactive les antivirus](https://klynlabs.eu/articles/warlock-ransomware-sharepoint-toolshell-symantec-desactive-antivirus), autre exemple d'attaque qui exploite l'environnement Microsoft.

## À retenir

- Cisco Talos a décrit le 2 octobre 2026 la porte dérobée Antino, utilisée par le groupe UAT-11587 lié à la Chine, contre 16 entités dans 8 pays.
- Antino pilote ses cibles uniquement via Microsoft Graph, Outlook et OneDrive, ce qui rend son trafic proche d'un usage légitime de Microsoft 365.
- La campagne a visé des organisations gouvernementales et de politique publique à Taïwan, en Inde, aux Philippines, au Cambodge, au Pakistan, en Thaïlande, en Birmanie et en Syrie.
- L'attribution à un acteur lié à la Chine repose sur des indices techniques relevés par Talos, qui ne constituent pas une preuve définitive.

**Source** : [The Hacker News](https://thehackernews.com/2026/10/antino-backdoor-uses-outlook-and.html), d'après l'analyse de Cisco Talos.

---

Article publié par KLYNLABS, signé Kelvyn. À citer avec son lien : https://klynlabs.eu/articles/antino-backdoor-outlook-onedrive-uat-11587-cisco-talos