Talos stützt die Zuordnung auf mehrere Indizien: In den Köderdokumenten fanden sich die Spracheinstellung zh-CN und Metadaten in vereinfachtem Chinesisch, der Header der Spear-Phishing-Nachrichten verwies auf die Zeitzone UTC+08:00. Hinzu kommt das inhaltliche Profil der Köder und Ziele: taiwanische politische, legislative, zivilverteidigungsbezogene und politikwissenschaftliche Themen sowie regionale Regierungs-, Marine-, Diplomatie- und Sicherheitsfragen. Dieser Sammlungsschwerpunkt sei mit den Interessen China-naher Akteure vereinbar, so Talos.

Es gibt Überschneidungen mit der Gruppe Jewelbug, die ihrerseits taktische Ähnlichkeiten zu den China-nahen Clustern CL-STA-0049, Earth Alux, Ink Dragon und REF7707 aufweist. Symantec und Carbon Black, beide zu Broadcom gehörend, hatten Jewelbug in einem Bericht im August 2026 als in China ansässige Auftragshackergruppe beschrieben, die Spionage betreibt und zugleich ein gewinnorientiertes Geschäft mit Kryptowährungsbetrug unterhält. Talos konnte in der eigenen Untersuchung jedoch keine Verbindung zwischen der Spionagekampagne und den finanziell motivierten Aktivitäten von Jewelbug herstellen und führt UAT-11587 deshalb als eigenständiges Aktivitätscluster.

Die Aktivität beschränkt sich nicht auf Asien: Um Mai 2026 nahm die Gruppe offenbar auch Organisationen in Syrien ins Visier. Zwischen März und Anfang Juni 2026 häuften sich die Angriffe, eine “konzentrierte Welle” am 8. und 9. Juni 2026 richtete sich gegen Dutzende Systeme staatlicher IT-Infrastruktur.

Anzeige

Der Einstieg erfolgt über Spear-Phishing. Die Köder sind eng auf die Empfänger zugeschnitten, was auf umfangreiche Vorab-Aufklärung schließen lässt; inhaltlich zielen sie auf ein Publikum mit Interesse an Außenpolitik, internationaler Sicherheit und Regierungspolitik. Um Glaubwürdigkeit zu erzeugen, fälschten die Angreifer Absenderidentitäten, denen die Empfänger vertrauen, und umgingen so SPF- und DMARC-Prüfungen.

Besonders raffiniert ist eine zweite Social-Engineering-Technik: Laut Shen bauten die Angreifer Gmails native Anhang-Vorschau im HTML-Körper der E-Mail detailgetreu nach. Dafür wurden vier eingebettete PNG-Bilder als Base64-kodierte MIME-Teile verwendet, die die Gestaltung der Gmail-Anhangskarte nachahmen. Die gesamte Karte war in einen Link auf eine von den Angreifern kontrollierte Cloudflare-Pages-URL eingebettet. Öffnet ein Gmail-Nutzer die Mail im Browser, stellt Gmail das fremde HTML getreu dar – das Ergebnis ist eine gefälschte Anhangsvorschau, die von einer echten optisch nicht zu unterscheiden ist.

Die Infektionskette umfasst fünf Stufen. Über die Cloudflare-URL wird eine HTA- oder WSF-Datei geladen, die einen JavaScript-Downloader und -Entschlüsseler nachlädt. Anschließend löst eine .NET-Deserialisierungskette das Laden von “TestAssembly.dll” aus, eines .NET-Downloaders und -Starters. Das eigentliche Implantat “slc.dll” wird per DLL-Sideloading über die legitime, von Microsoft signierte Binärdatei “GatherOsState.exe” gestartet.

Antino kann laufende Prozesse auflisten, Verzeichnisse durchsuchen sowie PowerShell-Skripte, Shellcode, vom Operator gelieferte Programme und Befehle über “cmd.exe” ausführen. Befehle holt es alle zehn Sekunden aus einem Outlook-Postfachordner der Angreifer, indem es nach Nachrichten mit dem Betreffpräfix “command_req_[session_id]” sucht; OneDrive dient für Lebenszeichen und Dateitransfer. Zudem missbraucht die Backdoor laut Talos das Windows-Framework für Skriptdiagnosen, um angreifergesteuertes PowerShell über legitime Windows-Komponenten auszuführen – das erschwere die verhaltensbasierte Zuordnung zum ursprünglichen Implantat, beseitige aber weder PowerShell- noch Dateierstellungs- oder Registry-Telemetrie.