گروه Mustang Panda با سوءاستفاده از Zoho WorkDrive، دولت هند را هدف حملات جاسوسی سایبری قرار داد
گروه جاسوسی سایبری Mustang Panda با سوءاستفاده از Zoho WorkDrive و بهکارگیری بدافزارهای جدید، حملات هدفمندی را علیه نهادهای دولتی و بخش انرژی هند برای سرقت اطلاعات حساس انجام داده است.
سایبرنامه
@cybernameh

گروه جاسوسی سایبری وابسته به چین موسوم به Mustang Panda در دو کمپین جدید، نهادهای دولتی هند و سازمانهای فعال در حوزه نیروگاههای برقآبی این کشور را هدف قرار داده و با بهرهگیری از بدافزارهای جدید، سرویس ابری Zoho WorkDrive را بهعنوان کانال فرماندهی و کنترل (C2) مورد استفاده قرار داده است.
بر اساس گزارش واحد Acronis Threat Research Unit، این حملات منجر به نفوذ فعال در شبکههای دولتی هند، از جمله سامانههای مورد استفاده مدیران ارشد دولتی، شده است. پژوهشگران آکرونیس پس از شناسایی آلودگیها، با CERT-In (مرکز پاسخگویی به رخدادهای رایانهای هند) برای مهار و پاکسازی سامانههای آلوده همکاری کردهاند.
سوءاستفاده از Zoho WorkDrive برای پنهانسازی ارتباطات در این کمپین، مهاجمان از Zoho WorkDrive که یکی از سرویسهای رایج ذخیرهسازی ابری در سازمانهای دولتی هند محسوب میشود، بهعنوان کانال ارتباطی میان بدافزار و زیرساخت فرماندهی خود استفاده کردهاند. این روش باعث میشود ترافیک مخرب در میان ترافیک عادی سرویسهای ابری پنهان شده و شناسایی آن برای سامانههای امنیتی دشوارتر شود.
سه ابزار جدید شناساییشده محققان آکرونیس سه مؤلفه جدید از این زنجیره حمله را معرفی کردهاند:
SHARDLOADER
لودری که با استفاده از تکنیک DLL Sideloading از طریق فایلهای اجرایی دارای امضای دیجیتال معتبر اجرا میشود. در یکی از کمپینها از فایل اجرایی Solid PDF Creator و در کمپین دیگر از Citrix Receiver برای بارگذاری DLL مخرب استفاده شده است. این ابزار وظیفه استقرار بدافزار اصلی روی سیستم قربانی را بر عهده دارد.
MINIRECON
نسخهای بازطراحیشده از بکدور Toneshell است که پیشتر توسط تیم IBM X-Force مستندسازی شده بود. این بدافزار از طریق ارتباط WebSocket روی بستر HTTPS با سرور فرماندهی و کنترل ارتباط برقرار میکند.
ZOHOMURK
مهمترین ابزار این کمپین، بدافزار ZOHOMURK است که با استفاده از اطلاعات احراز هویت Zoho OAuth که بهصورت هاردکد در کد آن قرار داده شدهاند، به یک حساب Zoho WorkDrive تحت کنترل مهاجم متصل میشود. این حساب نقش یک Dead Drop Resolver را ایفا میکند؛ به این صورت که دستورات را از پوشه Inbox دریافت کرده و اطلاعات سرقتشده را در پوشه Outbox بارگذاری میکند.
نحوه اجرای حملات
هر دو کمپین از طریق فایلهای فشرده ZIP آغاز میشوند که در آنها فایل DLL مخرب بهصورت Hidden مخفی شده است. به اعتقاد پژوهشگران، این فایلها از طریق حملات Spear Phishing برای قربانیان ارسال شدهاند.
اسناد جعلی مورد استفاده نیز متناسب با اهداف انتخاب شده بودند؛ یکی با موضوع پیشنهاد همکاری در پروژههای برقآبی و دیگری با محوریت یادداشت تفاهم میان نهادهای هندی و تایوانی طراحی شده بود.
اهداف اطلاعاتی مهاجمان
به گفته آکرونیس، هدف اصلی این عملیات، جمعآوری اطلاعات درباره برنامههای توسعه نیروگاههای برقآبی هند و همچنین همکاریهای دفاعی این کشور با تایوان بوده است. این شرکت با اطمینان بالا این فعالیتها را به گروه Mustang Panda نسبت داده است.
شواهد انتساب
مهمترین شواهد ارائهشده برای انتساب این عملیات عبارتاند از:
استفاده مجدد از زنجیره DLL Sideloading مربوط به Solid PDF Creator همپوشانی کدها با بکدور Toneshell استفاده از زیرساخت شبکهای مشترک با کمپینهای پیشین منتسب به Mustang Panda تکرار خطای تایپی RunOnece در چندین نمونه بدافزار این گروه
همچنین وجود توکنهای هاردکد شده، شناسههای متنی بدون رمزنگاری و استفاده مجدد از زیرساختها، فرایند تحلیل و انتساب این کمپین را برای محققان تسهیل کرده است. فعالیت این بدافزارها بین ۱۲ تا ۲۲ ژوئن ۲۰۲۶ مشاهده شده است.
سابقه فعالیت گروه
این حمله در ادامه فعالیتهای مستمر Mustang Panda علیه اهداف هندی انجام شده است. پیشتر، در آوریل ۲۰۲۶، آکرونیس بدافزار LOTUSLITE را به حملاتی علیه بخش بانکداری هند و مراکز سیاستگذاری کره جنوبی نسبت داده بود؛ حملاتی که در آنها نیز از سرویسهای ابری قانونی برای مخفیسازی ارتباطات استفاده شده بود.
علاوه بر این، علاقه بازیگران تهدید وابسته به چین به زیرساختهای انرژی هند سابقهای طولانی دارد و به کمپین RedEcho در سال ۲۰۲۱ و استفاده از بدافزار ShadowPad علیه شبکه برق این کشور بازمیگردد.
توصیههای دفاعی
از آنجا که برای این حملات وصله امنیتی مستقیمی وجود ندارد، تمرکز اصلی باید بر شناسایی زودهنگام نفوذ و سوءاستفاده از سرویسهای ابری باشد. آکرونیس به سازمانها توصیه کرده است شاخصهای نفوذ (IOC) منتشرشده، از جمله کلیدهای ماندگاری Run، وظیفه زمانبندیشده SolidPDFPcl2Bmp، دامنه couldinstallup[.]com و همچنین درخواستهای Zoho از سوی پردازشهای غیرمرورگر را بهدقت پایش کنند.
سازمانهای دولتی، نهادهای حوزه انرژی و مراکزی که در پروژههای بینالمللی و همکاریهای راهبردی مشارکت دارند، باید نسبت به حملات فیشینگ هدفمند، سوءاستفاده از فایلهای اجرایی امضاشده و ارتباطات غیرعادی با سرویسهای ابری، نظارت و کنترلهای امنیتی خود را تقویت کنند.
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

بیش از ۲۰ وبسایت دولتی هک شدند و به کانال توزیع بدافزار تبدیل شدند
هکرها با هک بیش از ۲۰ وبسایت دولتی برزیل و سوءاستفاده از ایمیلهای معتبر، کمپین پیشرفته PhantomEnigma را برای توزیع بدافزار و سرقت اطلاعات از بانکها و سازمانهای دولتی اجرا کردهاند.



