En bref

  • Cisco Talos a révélé une campagne d'espionnage de onze mois menée par UAT-11587, un groupe APT lié à la Chine, ciblant des gouvernements et organisations diplomatiques en Asie.
  • Le backdoor Antino, compilé en Rust, exploite Microsoft 365 (Outlook et OneDrive) comme canal de commande et contrôle, rendant le trafic malveillant indétectable parmi les communications légitimes.
  • Au moins 16 environnements institutionnels dans 8 pays asiatiques ont été compromis ou ciblés entre septembre 2025 et juillet 2026.

Ce qui s'est passé

Les équipes de Cisco Talos Intelligence Group ont publié, début octobre 2026, les conclusions d'une investigation de plusieurs mois portant sur UAT-11587, un acteur de la menace dont le nexus opérationnel est attribué à la Chine. Cette campagne d'espionnage sophistiquée, active depuis au moins septembre 2025, cible spécifiquement des organisations gouvernementales, diplomatiques, de défense et de politique publique réparties dans huit pays d'Asie : Taiwan, l'Inde, les Philippines, le Cambodge, le Pakistan, la Thaïlande, le Myanmar et la Syrie. À la date de publication du rapport, les chercheurs de Talos avaient identifié au moins 16 environnements institutionnels compromis ou activement ciblés par le groupe.

La pièce maîtresse de cette opération est Antino, un backdoor Windows jusqu'alors inconnu des bases de signatures publiques. Particularité technique notable : Antino est compilé en Rust, un langage de programmation systems qui offre d'excellentes performances et complique significativement l'analyse statique et dynamique par les outils de sécurité traditionnels. Le backdoor supporte un ensemble complet de fonctionnalités offensives : reconnaissance de l'hôte compromis, exécution de commandes shell et PowerShell, transfert de fichiers bidirectionnel, chargement de shellcode en mémoire et mécanismes de persistance permettant une implantation durable sur les systèmes cibles.

La caractéristique la plus remarquable d'Antino réside dans son architecture de commande et contrôle (C2). Plutôt que de communiquer directement avec une infrastructure contrôlée par les attaquants via des protocoles classiques — facilement détectables et bloquables —, Antino exploite exclusivement l'API Microsoft Graph pour dialoguer avec des ressources Microsoft 365 légitimes. Concrètement, le backdoor utilise OneDrive pour les opérations d'enregistrement de l'implant, le trafic heartbeat, la livraison d'outils supplémentaires et l'exfiltration de données, tandis qu'Outlook sert de canal pour les commandes émises par l'opérateur et les réponses de l'implant. Tout ce trafic transite par les serveurs Microsoft, identique en apparence à de la messagerie d'entreprise ordinaire.

Cette technique, parfois désignée sous le terme « living-off-trusted-sites » (LOTS) par analogie avec le « living-off-the-land » binaries, représente une évolution majeure dans les tactiques d'évasion. Les solutions de sécurité réseau, les pare-feux et les proxy d'inspection HTTPS ont une capacité très limitée à distinguer les communications légitimes Microsoft 365 du trafic C2 d'Antino, dans la mesure où les deux passent par les mêmes domaines, les mêmes certificats TLS et les mêmes plages d'adresses IP de Microsoft. Seule une analyse comportementale approfondie de l'endpoint et une surveillance des appels API Graph peut révéler l'abus.

Pour l'acheminement initial des charges utiles, UAT-11587 a bâti une infrastructure de distribution multicouche reposant sur des services cloud légitimes. Cloudflare Pages héberge les fichiers HTA (HTML Application) et WSF (Windows Script File) malveillants utilisés dans la phase d'infection initiale, ainsi qu'un endpoint de suivi d'exécution permettant aux opérateurs de savoir quelles victimes ont activé l'implant. Cloudflare R2 stocke les étapes de chargeur encodées, les documents leurres et les composants de charge utile. Amazon CloudFront est utilisé pour la distribution de scripts supplémentaires et de documents de couverture. Cette approche multi-fournisseurs complique considérablement le blocage basé sur des listes noires d'infrastructures.

L'analyse de Talos indique que la campagne s'inscrit dans un contexte géopolitique précis. Les pays ciblés correspondent largement aux zones de tension avec la politique étrangère chinoise : acteurs impliqués dans des négociations diplomatiques sensibles en mer de Chine méridionale, au détroit de Taiwan et en Asie du Sud. Les organisations visées comprennent des ministères des affaires étrangères, des groupes de réflexion sur les politiques régionales, des agences gouvernementales liées à la défense et des entités diplomatiques. L'objectif principal semble être la collecte de renseignements sur les positions politiques et les communications internes, typique des opérations d'espionnage étatique à long terme.

La durée de la campagne — onze mois détectés, avec probablement une activité antérieure non documentée — témoigne de la capacité d'UAT-11587 à maintenir un accès persistant et discret dans des environnements sensibles. Le recours à Rust pour le développement du backdoor, combiné à l'utilisation de Microsoft 365 comme canal C2, constitue un investissement technique significatif qui dénote des ressources et une planification caractéristiques d'un acteur étatique ou parrainé par un État. Cisco Talos a partagé ses indicateurs de compromission (IoC) avec les communautés de sécurité et a notifié Microsoft de l'abus de ses services.

Microsoft a reconnu l'abus et rappelle que sa plateforme intègre des mécanismes de détection comportementale dans Microsoft Defender for Endpoint et Microsoft Sentinel. Des règles de détection ciblant l'abus de l'API Graph à des fins de C2 ont été renforcées. Toutefois, la sophistication de la technique suggère que la protection optimale requiert une combinaison de solutions XDR endpoint, d'analyse de la chaîne d'audit Microsoft 365 et d'une surveillance des activités inhabituelles sur les comptes de service accédant à Graph.

Pourquoi c'est important

La technique C2 via Microsoft 365 exploitée par UAT-11587 n'est pas entièrement nouvelle — des groupes comme APT29 avaient déjà abusé de services cloud légitimes —, mais l'implémentation d'Antino représente un niveau de sophistication inédit. L'utilisation d'une API officielle avec des tokens OAuth valides, dans un flux de données que des millions d'organisations considèrent comme bénin, crée un problème structurel pour les défenseurs. Les architectures de sécurité traditionnelles basées sur le périmètre réseau sont fondamentalement inadaptées à ce type de menace, car elles ne peuvent pas bloquer Microsoft 365 sans paralyser les opérations de l'organisation.

Pour les entreprises françaises opérant en Asie ou travaillant avec des partenaires gouvernementaux dans cette région, cette révélation impose une réévaluation des hypothèses de confiance envers le trafic Microsoft 365. Le fait qu'Antino utilise des comptes Microsoft légitimes pour piloter des implants signifie que même les organisations ayant des règles de sortie très restrictives restent exposées si elles autorisent M365. Les équipes SOC doivent désormais surveiller les patterns d'accès à l'API Graph en quête d'accès inhabituels à OneDrive ou d'envoi d'emails automatisés depuis des comptes inattendus.

Cette campagne illustre également l'évolution des groupes APT chinois documentée depuis plusieurs années. Ces acteurs sont passés d'exploits massifs et bruyants vers des techniques d'intrusion furtives, durables et difficiles à attribuer. L'utilisation de Rust pour Antino s'inscrit dans une tendance large — plusieurs familles de malwares récentes adoptent ce langage pour ses avantages en matière d'évasion —, révélant un professionnalisme croissant dans le développement des outils offensifs étatiques.

D'un point de vue réglementaire, cette campagne rappelle aux opérateurs d'importance vitale (OIV) et aux opérateurs de services essentiels (OSE) français les obligations de surveillance renforcée imposées par la directive NIS2. Les organisations hébergeant des données sensibles sur des plateformes cloud doivent revoir leurs plans de surveillance pour intégrer la détection des abus d'API et déployer des journaux d'audit exhaustifs sur leurs tenants Microsoft 365. L'ANSSI recommande depuis 2024 une approche zero trust dans l'accès aux ressources cloud, précisément pour contrer ce type d'attaque sophistiquée.

Ce qu'il faut retenir

  • UAT-11587 exploite Microsoft 365 (OneDrive/Outlook via API Graph) comme canal C2 invisible : le trafic malveillant est indiscernable des communications légitimes sans analyse comportementale dédiée.
  • Le backdoor Antino, compilé en Rust, a compromis 16 institutions dans 8 pays asiatiques pendant onze mois avec un niveau de persistance et de discrétion très élevé.
  • Les équipes SOC doivent surveiller les accès anormaux à l'API Microsoft Graph et activer les journaux UnifiedAuditLog sur les tenants M365 pour détecter ce type d'abus.

Comment détecter si mon organisation est ciblée par une technique C2 via Microsoft 365 ?

Activez le journal d'audit unifié (Unified Audit Log) dans votre tenant Microsoft 365 et surveillez les accès à l'API Graph inhabituels, notamment les opérations sur OneDrive et Outlook par des applications non répertoriées dans votre catalogue. Intégrez ces journaux à votre SIEM et configurez des alertes sur les comportements anormaux : accès à des dossiers OneDrive en dehors des heures de bureau, créations de règles de messagerie automatisées, connexions depuis des pays non autorisés. Les indicateurs de compromission publiés par Cisco Talos (hachages des binaires HTA, WSF et Antino) doivent être intégrés immédiatement à vos solutions de détection endpoint.

Besoin d'un accompagnement expert ?

Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.

Prendre contact