Китайская шпионская группа Mustang Panda использует облачный сервис Zoho WorkDrive для атак на индийское правительство и гидроэлектрические объекты. Это важно, поскольку такие мероприятия угрожают не только национальной безопасности, но и международным отношениям региона.
Контекст кибератак
Недавний отчёт аналитиков Acronis Threat Research Unit обнаружил активные компрометации в индийских государственных сетях, включая компьютеры, используемые высокопоставленными административными служащими. Поддержка CERT-In содействовала в уведомлении и очистке заражённых устройств. Примечательно, что злоумышленники использовали легитимный облачный сервис для сокрытия своей активности.
Детали атак и используемое ПО
Mustang Panda внедряет несколько новых инструментов, среди которых:
- SHARDLOADER: загружает вредоносный .DLL-файл через легитимный исполняемый файл.
- MINIRECON: переформированный вариант уязвимости Toneshell, который использует HTTPS для передачи данных.
- ZOHOMURK: использует жестко закодированные учетные данные Zoho для управления компрометированными аккаунтами.
Трафик маскируется под обычные операции облачного сервиса, что делает его трудным для обнаружения. Злоумышленники доставляют свои вредоносные ZIP-архивы через кампании spear-phishing, которые были адаптированы под интересы конкретных жертв.
Риски и рекомендации для организаций
Атаки на госструктуры и энергетические компании откровенно указывают на интерес Китая к ключевым инфраструктурам Индии. Специалисты рекомендуют организациям следить за изображением политических дразнящих луров и защищать свои системы от загрузок из облачных сервисов без необходимости. Отслеживание процессов, обращающихся к облачным API, особенно важно для государственных и энергетических организаций, так как это может вдохнуть жизнь в старые уязвимости.
На данный момент патчи отсутствуют, но детали атак могут помочь в их предотвращении. Продолжается активная фаза атак с 12 по 22 июня 2026 года, и можно ожидать дальнейших попыток.