Kiinaan kytköksissä oleva kybervakoiluryhmä Mustang Panda on uuden kampanjan takana, jossa päivitettyä versiota LOTUSLITE-takaportista käytetään hyökkäyksiin intialaisia pankkeja ja Etelä-Korean diplomaattisiin ja turvallisuuskysymyksiin kytköksissä olevia henkilöitä vastaan. Acronis-uhkien tutkimusyksikkö Hyökkäykset osoittavat, että ryhmä kehittää edelleen työkalujaan samalla laajentaen maantieteellistä painopistettään ja tiedustelukohteitaan.
Uusi haittaohjelmavariantti toimitetaan DLL-sivulatauksen kautta, jossa hyökkääjät käyttävät laillisia Microsoftin allekirjoittamia tiedostoja ladatakseen haitallista koodia herättämättä epäilyksiä. LOTUS LITE kommunikoi sitten komento- ja hallintapalvelimen kanssa salatun HTTPS-liikenteen kautta, antaen hyökkääjille etähallinnan, tiedostojen hallinnan ja istunnon hallinnan. Tutkijoiden mukaan tämä viittaa selvästi kybervakoiluun eikä taloudellisesti motivoituneisiin hyökkäyksiin.
Uusi hyökkäysketju parannetulla hiiviskelytoimituksella
Hyökkäys alkaa tietojenkalastelulla, jossa uhri saa haitallisen CHM-tiedoston, jonka teema liittyy Intian pankkisektoriin. Kun tiedosto avataan, käynnistyy JavaScript-pohjainen latausvaihe, joka hakee ja suorittaa tiedoston. haittaohjelma DLL-sivulatauksen kautta käyttämällä laillista Microsoft-komponenttia. Tämä mahdollistaa haitallisen koodin suorittamisen luotettavan ohjelman varjolla, mikä vaikeuttaa havaitsemista perinteisissä tietoturvaratkaisuissa.
Acronis huomauttaa, että LOTUSLITE-variantti sisältää useita teknisiä muutoksia aiempiin versioihin verrattuna, mukaan lukien uudet komentoliput, muutetut sisäiset tunnisteet, päivitetyt API-ketjut ja uudet sivulatausbinaarit. Samalla on selviä jälkiä aiemmista LOTUSLITE-versioista, joiden tutkijoiden mukaan yhteys Mustang Pandaan vahvistuu.

Geopoliittisista houkutuksista taloudellisiin tavoitteisiin
Mustang Panda on aiemmin kohdistanut hyökkäyksiään pääasiassa valtion virastoihin, diplomaattiset tavoitteet ja politiikkaan liittyvät organisaatiot. Uutta tässä kampanjassa on se, että ryhmä kohdistaa nyt iskujaan myös Intian pankkisektoriin, ja hyökkäysjäljet viittaavat myös Etelä-Korean diplomaatti- ja turvallisuuspiireihin kuuluviin henkilöihin. Tämä viittaa ryhmän tiedustelutoiminnan laajenemiseen pelkän maantieteellisen laajentumisen sijaan.
Tutkijat kuvailevat hyökkäyksiä esimerkkinä siitä, kuinka valtioihin kytkeytyvät uhkatoimijat käyttävät edelleen suhteellisen yksinkertaisia mutta hyvin todistettuja tekniikoita, joissa menestys perustuu enemmän sosiaaliseen manipulointiin, asiaankuuluviin houkutuskeinoihin ja luotettaviin järjestelmäkomponentteihin kuin edistyneisiin hyökkäysmenetelmiin.

Kasvava uhka kriittisille aloille
Tietoturvapäälliköille kampanja osoittaa, että DLL-sivulataus, dynaaminen DNS-infrastruktuuri ja lailliset allekirjoitetut binäärit ovat edelleen tehokkaita menetelmiä salaisen pääsyn muodostamiseksi kohdeympäristöihin. Samalla se osoittaa, että LOTUSLITE Mustangille Panda kehittää työkalujaan aktiivisesti kampanjoiden välillä vähentääkseen havaitsemisriskiä ja sopeutuakseen uusiin kohteisiin.
Acronis arvioi kohtalaisella varmuudella, että hyökkäykset voidaan yhdistää Mustang Pandaan koodin samankaltaisuuksien, infrastruktuurimallien, toimitustapojen ja aiemmista kampanjoista toistuvien operatiivisten virheiden perusteella. Pankeille, hallituksille ja poliittisille organisaatioille tämä on jälleen yksi muistutus siitä, että jopa suhteellisen yksinkertaiset hyökkäysketjut voivat aiheuttaa vakavan kybervakoiluuhan yhdistettynä sosiaaliseen manipulointiin ja luotettaviin järjestelmäkomponentteihin.








