Den kinesisk-forbundne cyberspionagegruppe Mustang Panda står bag en ny kampagne, hvor en opdateret version af LOTUSLITE-bagdøren bruges til at angribe banker i Indien og enkeltpersoner med forbindelse til sydkoreanske diplomatiske og sikkerhedsmæssige anliggender. Acronis trusselsforskningsenhed Angrebene viser, at gruppen fortsætter med at udvikle sine værktøjer, samtidig med at den udvider sit geografiske fokus og sine efterretningsmål.
Den nye malware-variant leveres via DLL-sideloading, hvor angribere bruger legitime Microsoft-signerede filer til at indlæse skadelig kode uden at vække mistanke. LOTUSLITE kommunikerer derefter med en kommando- og kontrolserver via krypteret HTTPS-trafik, hvilket giver angriberne fjernkontrol, filhåndtering og sessionskontrol. Ifølge forskerne peger dette tydeligt på cyberspionage snarere end økonomisk motiverede angreb.
Ny angrebskæde med forbedret stealth-levering
Angrebet starter med spear phishing, hvor offeret modtager en ondsindet CHM-fil med et tema relateret til den indiske banksektor. Når filen åbnes, udløses et JavaScript-baseret indlæsningstrin, der henter og udfører malware via DLL-sideloading ved hjælp af en legitim Microsoft-komponent. Dette tillader ondsindet kode at køre under dække af et betroet program, hvilket gør det vanskeligt at opdage det i traditionelle sikkerhedsløsninger.
Acronis bemærker, at LOTUSLITE-varianten indeholder adskillige tekniske ændringer i forhold til tidligere versioner, herunder nye kommandoflag, ændrede interne identifikatorer, opdaterede API-kæder og nye sideloading-binære filer. Samtidig er der tydelige spor af tidligere LOTUSLITE-versioner, hvilket forskerne siger styrker forbindelsen til Mustang Panda.

Fra geopolitiske lokkemidler til økonomiske mål
Mustang Panda har tidligere primært målrettet sig offentlige myndigheder, diplomatiske mål og politikrelaterede organisationer. Det nye i denne kampagne er, at gruppen nu også har den indiske banksektor som mål, mens spor af angreb også peger på personer inden for Sydkoreas diplomatiske og sikkerhedsmæssige kredse. Dette tyder på en udvidelse af gruppens efterretningsfokus snarere end blot en geografisk ekspansion.
Forskerne beskriver angrebene som et eksempel på, hvordan statsforbundne trusselsaktører fortsat bruger relativt simple, men velafprøvede teknikker, hvor succes er baseret mere på social manipulation, relevante lokkefugle og pålidelige systemkomponenter end på avancerede angreb.

En voksende trussel mod kritiske sektorer
For sikkerhedschefer viser kampagnen, at DLL-sideloading, dynamisk DNS-infrastruktur og legitime signerede binære filer fortsat er effektive metoder til at etablere skjult adgang i målmiljøer. Samtidig viser den LOTUSLITE til Mustang Panda videreudvikler aktivt sine værktøjer mellem kampagner for at reducere risikoen for opdagelse og tilpasse sig nye mål.
Acronis vurderer med moderat sikkerhed, at angrebene kan forbindes med Mustang Panda, baseret på kodeligheder, infrastrukturmønstre, leveringsmetoder og operationelle fejl, der gentages fra tidligere kampagner. For banker, regeringer og politiske organisationer er dette endnu en påmindelse om, at selv relativt simple angrebskæder kan udgøre en alvorlig cyberspionagetrussel, når de kombineres med social engineering og betroede systemkomponenter.








