脅威動向  2026-10-01(木)配信

アジアの政府・政策機関を狙う新種バックドア「Antino」

中国系とみられる攻撃グループ「UAT-11587」が、アジア各国の政府や政策研究機関を標的にスピアフィッシングメールを用いた攻撃を展開しています。Rust言語で開発された新しいバックドア「Antino」を配信し、Microsoft 365のMicrosoft Graph(OutlookとOneDrive)をコマンド&コントロール(C2)チャネルとして悪用する特徴があります。
主要なTTP
スピアフィッシングメールにおける送信者ドメインの不一致(SPF通過・DMARC失敗)の悪用
Gmailの添付ファイルウィジェットを模した偽装HTMLによる不正リンクへの誘導
Cloudflare PagesやR2、Amazon CloudFrontなどの正規クラウドインフラを利用した多段階のマルウェア配信
安全性の低いBinaryFormatterの逆シリアライゼーションを悪用したインメモリでのアセンブリ実行
Microsoft署名済みバイナリ(GatherOsState.exe)を用いたDLLサイドローディングによるバックドアの実行
Microsoft 365(OutlookおよびOneDrive)のMicrosoft Graph APIを利用したデッドドロップ型C2通信
Windows Scripted Diagnostics framework(sdiageng.dll)を悪用したPowerShellスクリプトの代理実行と持続化
対象となる組織・利用者
政府機関、外交・防衛関連組織、シンクタンク、国際的な政策研究に関わる組織、およびMicrosoft 365を導入している企業。
推奨される防御アクション
DMARCポリシーを厳格化(quarantineまたはreject)し、送信者ドメインが不一致のメールの流入を防止する
メール内のリンクや添付ファイルの挙動に関する従業員へのセキュリティ教育を徹底する
Microsoft Graphに対する不審なAPIアクセスや、OneDrive・Outlookを利用した異常なデータ送受信の監視を強化する
バイナリのサイドローディングに悪用される恐れのある正規の署名済みツールの実行状況を監視する
BinaryFormatterを使用した安全性の低い逆シリアライゼーションの利用状況を監査・制限する

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →