Den kinesisk-tilknyttede cyberspionasjegruppen Mustang Panda står bak en ny kampanje der en oppdatert versjon av LOTUSLITE-bakdøren brukes til å angripe banker i India og enkeltpersoner med tilknytning til sørkoreanske diplomatiske og sikkerhetsmessige spørsmål. Acronis trusselforskningsenhet Angrepene viser at gruppen fortsetter å utvikle verktøyene sine samtidig som den utvider sitt geografiske fokus og etterretningsmål.
Den nye varianten av skadelig programvare leveres via DLL-sideloading, der angripere bruker legitime Microsoft-signerte filer til å laste inn skadelig kode uten å vekke mistanke. LOTUS LITE kommuniserer deretter med en kommando- og kontrollserver via kryptert HTTPS-trafikk, noe som gir angriperne fjernkontroll, filbehandling og øktkontroll. Ifølge forskerne peker dette tydelig på cyberspionasje snarere enn økonomisk motiverte angrep.
Ny angrepskjede med forbedret stealth-levering
Angrepet starter med spear phishing der offeret mottar en ondsinnet CHM-fil med et tema relatert til den indiske banksektoren. Når filen åpnes, utløses et JavaScript-basert lastetrinn som henter og kjører skadelig programvare via DLL-sidelasting ved bruk av en legitim Microsoft-komponent. Dette gjør at ondsinnet kode kan kjøre under dekke av et pålitelig program, noe som gjør deteksjon vanskelig i tradisjonelle sikkerhetsløsninger.
Acronis bemerker at LOTUSLITE-varianten inneholder flere tekniske endringer sammenlignet med tidligere versjoner, inkludert nye kommandoflagg, endrede interne identifikatorer, oppdaterte API-kjeder og nye sidelastende binærfiler. Samtidig er det tydelige spor av tidligere LOTUSLITE-versjoner, noe forskerne sier styrker forbindelsen til Mustang Panda.

Fra geopolitiske lokkemidler til økonomiske mål
Mustang Panda har tidligere primært rettet seg mot offentlige etater, diplomatiske mål og politikkrelaterte organisasjoner. Det nye i denne kampanjen er at gruppen nå også retter seg mot den indiske banksektoren, mens spor etter angrep også peker mot enkeltpersoner innenfor Sør-Koreas diplomatiske og sikkerhetsmessige kretser. Dette tyder på en utvidelse av gruppens etterretningsfokus snarere enn bare en geografisk ekspansjon.
Forskerne beskriver angrepene som et eksempel på hvordan statstilknyttede trusselaktører fortsetter å bruke relativt enkle, men velprøvde teknikker, der suksess er basert mer på sosial manipulasjon, relevante lokkeduer og pålitelige systemkomponenter enn på avanserte angrep.

En økende trussel mot kritiske sektorer
For sikkerhetsansvarlige viser kampanjen at DLL-sidelasting, dynamisk DNS-infrastruktur og legitime signerte binærfiler fortsatt er effektive metoder for å etablere skjult tilgang i målmiljøer. Samtidig viser den LOTUSLITE til Mustang Panda videreutvikler aktivt verktøyene sine mellom kampanjer for å redusere deteksjonsrisiko og tilpasse seg nye mål.
Acronis vurderer med moderat sikkerhet at angrepene kan knyttes til Mustang Panda, basert på kodelikheter, infrastrukturmønstre, leveringsmetoder og driftsfeil som går tilbake fra tidligere kampanjer. For banker, myndigheter og politiske organisasjoner er dette nok en påminnelse om at selv relativt enkle angrepskjeder kan utgjøre en alvorlig cyberspionasjetrussel når de kombineres med sosial manipulering og pålitelige systemkomponenter.








