2026-10-03

Antinoバックドアが中国系スパイ活動に利用される

Antinoバックドアは、台湾、インド、フィリピン、カンボジア、パキスタン、タイ、ミャンマーの政府および政策機関を標的とした新たなスパイ活動に使用されています。このバックドアは、Microsoft 365を介してOutlookとOneDriveを利用したコマンド・アンド・コントロール(C2)を行い、攻撃者が指示を送信する仕組みを持っています。攻撃者は、スピアフィッシングを通じて初期アクセスを獲得し、ターゲットに特化した内容のメールを送信することで成功率を高めています。特に、Gmailの添付ファイルプレビューを模倣した手法が用いられ、信頼性を高める工夫がなされています。

メトリクス

このニュースのスケール度合い

7.0 /10

インパクト

6.0 /10

予想外またはユニーク度

7.5 /10

脅威に備える準備が必要な期間が時間的にどれだけ近いか

7.0 /10

このニュースで行動が起きる/起こすべき度合い

6.0 /10

主なポイント

  • ✓ Antinoバックドアは、RustでコンパイルされたWindows用のマルウェアで、Microsoft 365を利用してコマンドを受信します。
  • ✓ 攻撃者は、スピアフィッシングを用いてターゲットに特化したメールを送り、初期アクセスを獲得しています。

社会的影響

  • ! このスパイ活動は、アジア地域の政府機関に対する信頼を損なう可能性があります。
  • ! 特に、国際的な安全保障や外交政策に関心のある人々に対して、情報の漏洩がもたらす影響は深刻です。

編集長の意見

Antinoバックドアの使用は、サイバーセキュリティの脅威がますます高度化していることを示しています。特に、Microsoft 365を利用したコマンド・アンド・コントロールの手法は、従来のサーバーを介さないため、発見が難しくなります。このような手法は、攻撃者が合法的なサービスを悪用することで、セキュリティ対策を回避する新たなトレンドを生み出しています。さらに、スピアフィッシングの手法が進化し、ターゲットに特化した内容が用いられることで、攻撃の成功率が高まっています。これに対抗するためには、組織は従業員に対する教育を強化し、フィッシングメールの識別能力を向上させる必要があります。また、メールの送信者の信頼性を確認するための技術的対策も重要です。今後、サイバー攻撃はますます巧妙化することが予想されるため、常に最新の情報を把握し、適切な対策を講じることが求められます。

解説

Outlook/OneDriveをC2に使うRust製バックドア「Antino」——中国系スパイ活動がアジアの政府・政策機関を狙う可能性が濃厚です

今日の深掘りポイント

  • 正規クラウド(Microsoft 365/Graph)をC2に用いることでドメインブロックやシグネチャ中心の検知を迂回する設計が見えるため、検知の主戦場はネットワークからID・アプリ層へと移るべき局面です。
  • Gmailの添付プレビューを模したスピアフィッシングは、単なる巧妙化ではなく、標的組織の“メール運用常識”を逆手に取る社会工学です。技術対策と同時に運用ルールの見直しが要ります。
  • Rust製バックドアは、標準ライブラリの静的リンクや非Windowsネイティブな挙動により従来のYARA/AVヒューリスティクスの盲点になりやすく、EDRのふるまい検知とプロセス起点のGraph利用の可視化が鍵です。
  • アジア広域の政策領域が狙われており、日本にとっても同盟・経済安保・半導体/サプライチェーン文脈で“隣火”では済まないリスクです。M365テナント監視と外部共有・アプリ同意統制の既設ガバナンスを即点検すべきです。
  • 本件の信頼性は高く、短期的な運用上の対処可能性もありますが、中長期的には「正規SaaS悪用」への備えとして、メール・ID・エンドポイント・SaaS監視をまたぐ“相関検知”の整備が競争力になります。

はじめに

「Antino」と呼ばれる新しいWindows向けRust製バックドアが、アジア各国(台湾、インド、フィリピン、カンボジア、パキスタン、タイ、ミャンマー)の政府・政策機関を狙うスパイ活動に投入されているという報告が公表されました。初観測は2025年9月、以降は8カ国16組織に標的が拡大しているとされます。C2にはMicrosoft 365のOutlookとOneDrive(Microsoft Graph API)を用い、初期侵入はターゲット特化のスピアフィッシング、特にGmailの添付プレビュー画面を模した誘導が確認されています。編集部としては、これを「正規SaaSの信頼を装い、防御の視線をID・アプリ層に引きずり込む」設計思想の先鋭化と捉えます。従来のネットワーク/シグネチャ偏重の運用では、見過ごす余地が広がる攻撃です。
出典は現時点で二次情報のみですが、技術的要素と運用上の含意が濃く、早期に施せる対策が多い案件です。以下、事実とインサイトを分けて整理し、想定シナリオとアクションを提示します。

参考: The Hacker News: Antino Backdoor Uses Outlook and OneDrive for C2 in China-Linked Espionage Campaign

深掘り詳細

事実関係(報道が伝えるコア)

  • マルウェアはRustでコンパイルされたWindows向けバックドアで、ホスト偵察、コマンドシェル/PowerShell実行、ファイル転送、永続化をサポートします。
  • C2にはMicrosoft 365のOutlookとOneDriveを用い、Microsoft Graph経由でコマンド授受を行います。
  • 初期アクセスはスピアフィッシングで、標的の関心に合わせて内容をカスタマイズし、Gmailの添付プレビュー画面を模した手口で信頼性を装います。
  • 2025年9月に初観測、その後8カ国16組織に標的が拡大しています。
  • 標的は台湾、インド、フィリピン、カンボジア、パキスタン、タイ、ミャンマーの政府・政策機関が中心です。
  • 出典: The Hacker News

編集部の読み(技術的インサイトと運用示唆)

  • 正規SaaS悪用の本質は「大量の正当トラフィックの中に紛れ込む」ことです。GraphはTLS越しにgraph.microsoft.comへ到達するため、通信先ドメインや証明書でのブロックは現実的ではありません。検知は「どの端末・どのプロセス・どのIDが・どのAPIを・どの頻度で」叩いているかという行動学的・ID中心の観点に寄せる必要があります。特にサーバや踏み台における非ブラウザ/非OfficeプロセスからのGraphアクセスは強力なヒューリスティクスになります。
  • Outlook/OneDriveをC2にする利点は、双方向通信と“データ構造”の豊富さです。メッセージ本文、件名、ドラフト、OneDriveのファイルやメタデータを命令伝達やデータステージングに使えるため、検知を難しくします。ここはメール監査・OneDrive監査・アプリ同意ログの相関が効く領域です。
  • Rust製実装は、静的リンクされたバイナリやユニークなランタイムの都合で、従来のWindowsネイティブ系マルウェアと特徴分布が異なり、既存シグネチャの回避に寄与します。一方で、プロセスのネットワーク先や子プロセス(cmd.exe/powershell.exe)生成、永続化アーティファクトなど“ふるまい”は回避しづらく、EDRのふるまい検知・相関ルールの磨き込みが依然有効です。
  • Gmail添付プレビューの模倣は、受信者に「安全にプレビューしている」という誤った安心感を与えます。技術的対策(Safe Links/Sandbox)に加え、社内ルールとして「外部クラウドのプレビューからローカル実行への遷移は原則禁止」「省庁横断での文書受け渡しは組織管理のコラボ環境へ誘導」など、人とプロセスの制御を合わせ技にすることが必要です。

脅威シナリオと影響

以下は、公開情報に基づく合理的な仮説シナリオです。個別環境への当てはまりは異なる可能性があるため、環境固有のログと照合して評価する前提でお読みください。

  • シナリオ1:スピアフィッシング経由の侵入からGraph C2へ

    • 初期アクセス: Spearphishing Link/Attachment(仮説)
      • MITRE ATT&CK: Spearphishing Link [T1566.002], Spearphishing Attachment [T1566.001]
    • 実行: PowerShell/コマンドシェルでペイロード展開(報道はPowerShell実行サポートに言及)
      • ATT&CK: Command and Scripting Interpreter: PowerShell [T1059.001], Windows Command Shell [T1059.003]
    • 永続化: レジストリRunキーやスケジュールタスク等(仮説。実装は未詳)
      • ATT&CK: Registry Run Keys/Startup Folder [T1547], Scheduled Task [T1053.005]
    • 偵察: システム/ネットワーク情報収集(報道にホスト偵察あり)
      • ATT&CK: System Information Discovery [T1082], System Network Configuration Discovery [T1016]
    • C2: Microsoft Graph経由でOutlook/OneDriveを利用(報道の中核)
      • ATT&CK: Application Layer Protocol: Web Protocols [T1071.001]
    • 目立たないデータ持ち出し: OneDrive等へのアップロード(仮説)
      • ATT&CK: Exfiltration to Cloud Storage [T1567.002]
    • 防御回避: 正規クラウドの利用によりトラフィックを埋没(仮説)
      • ATT&CK: Masquerading [T1036](振る舞いの正当化文脈として)
  • シナリオ2:ID軸の横展開(仮説)

    • 感染端末で取得したアクセストークン/クッキー等を用い、同一ユーザ権限でGraph操作を拡張し、メールボックス/OneDrive/SharePointにアクセス範囲を広げる。メールルール改ざんやドラフト利用の“デッドドロップ”通信でC2冗長化を図る。
    • 影響は政策文書、会議体配布資料、外交/調達関連の機微情報の外部流出に直結します。監査的には“正規ユーザ操作”に見えるため、通常のアクセス監視だけでは埋没しやすいです。
  • シナリオ3:日本への波及(仮説)

    • 対象地域の外交・経済安保テーマは日本とも高い相関があります。二国間/多国間の合同プロジェクト、共同研究、学術・政策ネットワークを経由し、関連組織(政府、研究機関、委託先)へ波及するリスクが現実的です。日本語の政策資料や会議招集メールを装ったローカライズ版フィッシングの可能性も視野に入れるべきです。

総じて、当該キャンペーンは「短期的には極めて見つけにくいが、ID・SaaS・メール監査の相関で可視化できる」タイプです。報道の信頼性も高く、地域的な即時性もあることから、セキュリティ運用の優先度を上げて対応すべき案件と位置付けます。

参考(ATT&CK各技術の解説ページ):

セキュリティ担当者のアクション

短期(本日〜2週間)

  • Graph通信の“ふるまい”ハントを始めます。非ブラウザ/非Officeプロセスからgraph.microsoft.comへの通信、サーバや跳箱端末からのGraphアクセス、通常業務時間・通常ユーザと乖離したAPI呼び出し頻度をEDR/プロキシ/NetFlowで抽出します。
  • M365監査での初動チェックを定型化します。メール関連(受信トレイへの外部差出人からの到達、転送/ルール作成の異常)、OneDrive/SharePoint(短期に急増する共有設定変更や外部共有、異常に大きいファイルの短時間アップロード)を点検します。
  • アプリ同意(OAuth)統制を即見直します。ユーザのセルフ同意を禁止、検証済み発行元(Verified Publisher)のみ許可、既存のマルチテナント未検証アプリを棚卸しします。Graph権限の広いアプリは優先監査します。
  • メール防御で「外部クラウドのプレビュー誘導」を強化検知します。Gmailプレビュー/クラウドストレージのブランドインポスターをルール化し、社外リンクの自動警告バナーとサンドボックス実行を必須化します。
  • 端末側の基本: Office子プロセスからのPowerShell/cmd起動、LNK/ISO/HTML経由のスクリプト実行、永続化(Runキー/スケジュールタスク)を高感度にアラート化します。

中期(1〜3カ月)

  • ID中心の相関検知を構築します。EdRのプロセスツリー、M365監査(MailItemsAccessed、MessageSend、FileUploaded等)、アプリ同意・トークン発行、CASB/SSPMのアラートを横断的に相関し、「端末の不審プロセス → Graph API呼び出し → メール/OneDrive操作」の鎖を1アラートに束ねます。
  • OneDrive/SharePointの外部共有ポリシーを厳格化します。特に“組織外テナントへのアップロード/共有”にDLPとアラートを当て、許可ドメイン方式(Allowlist)を検討します。
  • ネットワークの「正規SaaS選択的制御」を進めます。サーバセグメントからの直接インターネットアクセスを縮減し、更新に必要なSaaS以外はプロキシ経由・最小化します。Graphの完全ブロックは非現実的ですが、通すべき経路・端末・時間帯を絞り込みます。
  • インシデント手順に「クラウドC2」前提を組み込みます。疑い端末隔離に加え、当該ユーザのリフレッシュトークン失効、アプリ同意の一括取り消し、メールルール/ドラフト/共有リンクの強制棚卸しを標準手順にします。

長期(3カ月〜)

  • 教育は“認知の上書き”を狙います。「プレビューだから安全」は誤りであること、外部クラウドUIの模倣事例を実演し、実務ルール(外部プレビュー経由のダウンロード禁止等)とセットで腹落ちさせます。
  • レッドチーミング/釣りメール演習を更新し、Gmailプレビュー偽装・正規SaaS悪用・ドラフトC2風のシナリオを含めて、SOCの相関検知とIRの運用を磨きます。
  • ログ整備と保持延長を行い、端末・メール・SaaS・ID・ネットワーク横断のフォレンジック可能性を高めます。特に監査イベントの保持期間延伸は、静かなスパイ活動の遅延発見に不可欠です。

最後に——本件のメッセージは明確です。攻撃者は正規SaaSを“使わせてもらう”ことで、こちらの検知を難しくしてきます。だからこそ、私たちは正規SaaSの利用を“見える化し、絞り、相関する”ことで、静かなスパイ活動を表に引きずり出す必要があります。地道なID・アプリ中心の観測設計が、明日の決定的な一手を生みます。

背景情報

  • i Antinoバックドアは、ホストの偵察、シェルおよびPowerShellの実行、ファイル転送、持続性をサポートしています。特に、Microsoft Graphを利用してOutlookとOneDriveを介したコマンド・アンド・コントロールを行う点が特徴です。
  • i 攻撃者は、ターゲットの組織に対して徹底的な偵察を行い、スピアフィッシングメールの内容をカスタマイズしています。これにより、受信者が信頼する送信者のアイデンティティを偽装し、メールが受信トレイに届くようにしています。