КИБЕРБЕЗОПАСНОСТЬ

Группа Mustang Panda шпионит за Индией через Zoho WorkDrive

Группа Mustang Panda применяет Zoho WorkDrive для атак на правительственные сети Индии, используя новое вредоносное ПО.

✍️ Редакция iTech News | 28.10.2025 | ⏱ 2 мин | Источник: The Hacker News
Mustang Panda использует Zoho WorkDrive для атак на Индию

Китайская шпионская группа Mustang Panda использует облачный сервис Zoho WorkDrive для атак на индийское правительство и гидроэлектрические объекты. Это важно, поскольку такие мероприятия угрожают не только национальной безопасности, но и международным отношениям региона.

Контекст кибератак

Недавний отчёт аналитиков Acronis Threat Research Unit обнаружил активные компрометации в индийских государственных сетях, включая компьютеры, используемые высокопоставленными административными служащими. Поддержка CERT-In содействовала в уведомлении и очистке заражённых устройств. Примечательно, что злоумышленники использовали легитимный облачный сервис для сокрытия своей активности.

Детали атак и используемое ПО

Mustang Panda внедряет несколько новых инструментов, среди которых:

  • SHARDLOADER: загружает вредоносный .DLL-файл через легитимный исполняемый файл.
  • MINIRECON: переформированный вариант уязвимости Toneshell, который использует HTTPS для передачи данных.
  • ZOHOMURK: использует жестко закодированные учетные данные Zoho для управления компрометированными аккаунтами.

Трафик маскируется под обычные операции облачного сервиса, что делает его трудным для обнаружения. Злоумышленники доставляют свои вредоносные ZIP-архивы через кампании spear-phishing, которые были адаптированы под интересы конкретных жертв.

Риски и рекомендации для организаций

Атаки на госструктуры и энергетические компании откровенно указывают на интерес Китая к ключевым инфраструктурам Индии. Специалисты рекомендуют организациям следить за изображением политических дразнящих луров и защищать свои системы от загрузок из облачных сервисов без необходимости. Отслеживание процессов, обращающихся к облачным API, особенно важно для государственных и энергетических организаций, так как это может вдохнуть жизнь в старые уязвимости.

На данный момент патчи отсутствуют, но детали атак могут помочь в их предотвращении. Продолжается активная фаза атак с 12 по 22 июня 2026 года, и можно ожидать дальнейших попыток.

Поделиться: Telegram X LinkedIn