Campañas y herramientas

El grupo de espionaje alineado con China, Mustang Panda, está ejecutando dos campañas contra el gobierno indio y objetivos hidroeléctricos, desplegando nuevo malware y utilizando un servicio legítimo en la nube como canal de comando. Acronis Threat Research Unit identificó compromisos activos en redes gubernamentales indias, incluyendo estaciones de trabajo de personal administrativo de alto nivel, y colaboró con CERT-In para la notificación y limpieza.

El malware explota Zoho WorkDrive, una plataforma de almacenamiento en la nube común en el sector gubernamental indio, para transmitir comandos y extraer datos. La idea es que el tráfico parezca actividad normal en la nube, ocultándose dentro de la red que está comprometiendo.

Nuevas herramientas identificadas

  • SHARDLOADER: un cargador que se ejecuta mediante sideloading de una DLL maliciosa a través de un binario legítimamente firmado (Solid PDF Creator en una campaña y Citrix Receiver en la otra). Implementa uno de dos implantes.
  • MINIRECON: una variante modificada del backdoor Toneshell documentado por IBM X-Force, que ahora se comunica mediante una conexión WebSocket sobre HTTPS.
  • ZOHOMURK: la pieza novedosa; contiene credenciales OAuth de Zoho hardcodeadas y las utiliza para controlar una cuenta de WorkDrive del atacante como un dead drop, leyendo comandos de una carpeta de entrada y escribiendo datos robados en una carpeta de salida.

Mecanismo de ataque

Ambas campañas llegan como archivos ZIP con la DLL maliciosa marcada como oculta. Acronis cree que fueron entregados mediante spear-phishing. Los señuelos se ajustan a los objetivos: uno temático de una propuesta de cooperación hidroeléctrica, y otro sobre un memorando de entendimiento entre instituciones indias y taiwanesas.

El objetivo es inteligencia sobre los planes hidroeléctricos de la India y sus vínculos de defensa con Taiwán.

Acronis atribuye la actividad a Mustang Panda con alta confianza. El informe incluye la cadena de sideloading reutilizada de Solid PDF Creator, superposición de código con Toneshell, servidores de comando en el mismo bloque de red que la infraestructura que IBM X-Force vinculó al grupo, y un error tipográfico recurrente, 'RunOnece', presente en múltiples implantes.

Operaciones y defensa

La seguridad operativa era débil: tokens hardcodeados, identificadores en texto plano e infraestructura reutilizada ayudaron a los analistas a identificarlo. La actividad de beaconing se ejecutó desde el 12 de junio hasta el 22 de junio de 2026.

Esto continúa una ofensiva constante contra objetivos indios. En abril, Acronis vinculó el backdoor LOTUSLITE del grupo a ataques contra el sector bancario indio y círculos políticos surcoreanos, también utilizando un servicio legítimo en la nube. El interés más amplio vinculado a China en el sector energético indio se remonta a la campaña RedEcho de 2021, que atacó la red eléctrica del país con ShadowPad.

No hay parche que aplicar. La defensa consiste en detectar la entrega y el abuso de la nube. Acronis publicó indicadores y consejos de búsqueda, incluyendo las claves de persistencia Run, una tarea programada llamada SolidPDFPcl2Bmp, el dominio C2 couldinstallup[.]com y los user agents de Zoho que aparecen en procesos que no son del navegador.

Las organizaciones gubernamentales y energéticas, especialmente aquellas involucradas en acuerdos transfronterizos que probablemente interesen a Pekín, deben estar atentas a señuelos geopolíticos y sideloading desde binarios firmados. También deben señalar cualquier proceso endpoint que llame a APIs de la nube sin motivo aparente.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity