Betroffen sind nach Angaben von Cisco Talos Einrichtungen in Taiwan, Indien, den Philippinen, Kambodscha, Pakistan, Thailand und Myanmar. Erstmals aufgefallen war der Akteur im September 2025 im Zusammenhang mit einer Spear-Phishing-Kampagne gegen die akademische Szene, Think Tanks und die zivilgesellschaftliche Politik-Community Taiwans. Seither weiteten sich die Angriffe auf 16 Organisationen in acht asiatischen Ländern aus. Zusätzlich richteten sich Angriffe um den Mai 2026 gegen Organisationen in Syrien, was auf einen Fokus über Asien hinaus hindeutet. Eine Häufung der Aktivität stellten die Forscher zwischen März und Anfang Juni 2026 fest, mit einer “konzentrierten Welle” am 8. und 9. Juni 2026, die Dutzende Systeme staatlicher IT-Infrastruktur ins Visier nahm.

Zur Einordnung des Akteurs verweist Talos auf Überschneidungen mit der Gruppe Jewelbug, die ihrerseits taktische Ähnlichkeiten zu den China-nahen Clustern CL-STA-0049, Earth Alux, Ink Dragon und REF7707 aufweist. Ein im August 2026 veröffentlichter Bericht von Symantec und Carbon Black, beide im Besitz von Broadcom, beschrieb Jewelbug als in China ansässige Söldnergruppe, die Spionageoperationen durchführt und zugleich ein gewinnorientiertes Kryptowährungs-Betrugsgeschäft betreibt. Eine Verbindung zwischen der Spionagekampagne und den finanziell motivierten Aktivitäten von Jewelbug konnte die eigene Untersuchung von Cisco Talos jedoch nicht belegen, weshalb UAT-11587 als eigenständiges Aktivitätsset geführt wird.

Für die Zuordnung zu China führt Talos mehrere Indikatoren an:

  • die Sprachkennung zh-CN und Metadaten in vereinfachtem Chinesisch in den Köderdokumenten
  • die Zeitzone UTC+08:00 im Header der Spear-Phishing-Nachrichten
  • knapp ein Dutzend unterschiedlicher Antino-Builds mit Cargo-Registry-Pfaden, die auf rsproxy[.]cn verweisen, einen auf das chinesische Festland ausgerichteten schnellen Spiegel- und Proxy-Dienst für crates.io
  • einen JavaScript-Downloader, der auf die CloudFront-Domain “d32tpl7xt7175h.cloudfront[.]net” verweist; Arctic Wolf hatte diese Domain im vergangenen Jahr einer Kampagne des China-nahen Akteurs UNC6384 gegen europäische diplomatische und staatliche Stellen zugeschrieben, bei der eine ungepatchte Schwachstelle in Windows-Verknüpfungen ausgenutzt wurde

“Das Köderthema und die Zielauswahl der Kampagne liefern zusätzliche kontextuelle Belege”, erklärte Talos. Zu den Ködern und beobachteten Zielen zählten taiwanische politische, legislative, zivilschutzbezogene und politikwissenschaftliche Themen sowie regionale Regierungs-, Maritim-, Diplomatie- und Sicherheitsthemen. Dieser Sammelschwerpunkt decke sich mit den Interessen China-naher Akteure. Die Köder zielen insgesamt auf ein Publikum, das sich für Außenpolitik, internationale Sicherheit und Regierungspolitik interessiert.

Als Erstzugang dient Spear-Phishing. Die Auswahl der Köder deutet darauf hin, dass der Akteur die Zielorganisationen umfassend ausgekundschaftet hat, um die Inhalte passgenau zuzuschneiden. Um die Mails glaubwürdig erscheinen zu lassen, fälschte UAT-11587 Absenderidentitäten, denen die Empfänger vertrauen, und umging so SPF- und DMARC-Prüfungen, damit die Nachrichten in den Posteingängen landeten.

Eine weitere Social-Engineering-Technik beschrieb die Sicherheitsforscherin Ashley Shen: Im HTML-Körper der Mail wurde das native Anhang-Vorschau-Widget von Gmail detailgetreu nachgebaut. “Der Akteur replizierte das Styling der Gmail-Anhangskarte mithilfe von vier Inline-PNG-Bildern, die als Base64-kodierte MIME-Teile eingebettet waren”, so Shen. Die gesamte Anhangskarte war in ein Anker-Tag eingebettet, das auf eine vom Angreifer kontrollierte Cloudflare-Pages-URL verwies. “Wenn ein Gmail-Nutzer die E-Mail im Browser öffnet, stellt der Gmail-Renderer das vom Angreifer kontrollierte HTML getreu dar und erzeugt ein gefälschtes Anhangs-Widget, das von einer legitimen Gmail-Anhangsvorschau visuell nicht zu unterscheiden ist.”

Die Angriffskette umfasst fünf Stufen und beginnt mit einem HTA- oder WSF-Stager. Die Cloudflare-URL aus der Phishing-Mail führt zum Download einer HTA- oder WSF-Datei, deren Ausführung einen JavaScript-Downloader samt Entschlüsselungsroutine nachlädt. Die nächste Stufe stößt eine .NET-Deserialisierungskette an, die “TestAssembly.dll” lädt – einen .NET-Downloader und -Launcher mit drei Aufgaben:

  • Herunterladen und Öffnen des Köderdokuments beim Opfer
  • Herunterladen einer vorgetäuschten Rechner-Anwendung
  • Herunterladen und Starten der Antino-Backdoor

Das Implantat “slc.dll” wird per DLL-Sideloading über die legitime, von Microsoft signierte Binärdatei “GatherOsState.exe” gestartet. Anschließend kommuniziert die in Rust geschriebene Schadsoftware mit Microsoft-365-Anwendungen und nutzt Outlook- und OneDrive-Objekte als tote Briefkästen, statt auf einen auffälligen dedizierten C2-Server zu setzen. Befehle holt Antino alle zehn Sekunden aus einem Outlook-Postfachordner des Angreifers, indem es nach Nachrichten mit dem Betreffpräfix “command_req_[session_id]” sucht; OneDrive dient für Heartbeat und Dateitransfer.

Funktional unterstützt Antino Host-Aufklärung, Befehlsausführung und Persistenz. Es kann laufende Prozesse auflisten, Verzeichnisse durchsuchen, PowerShell-Skripte, Shellcode sowie vom Operator bereitgestellte Programme ausführen und Befehle über “cmd.exe” absetzen; hinzu kommen Dateitransfer und das Laden von Shellcode im Arbeitsspeicher. “Die Antino-Backdoor missbraucht das Windows-Framework Scripted Diagnostics, um vom Angreifer kontrolliertes PowerShell über legitime Windows-Komponenten auszuführen”, erklärte Talos. Das erschwere die verhaltensbasierte Zuordnung zum ursprünglichen Implantat, beseitige jedoch weder die beobachtbare PowerShell-Telemetrie noch Spuren bei Dateierstellung und in der Registry.