De aan China gelieerde cyberespionagegroep Mustang Panda zit achter een nieuwe campagne waarbij een bijgewerkte versie van de LOTUSLITE-achterdeur wordt gebruikt om banken in India en personen die betrokken zijn bij Zuid-Koreaanse diplomatieke en veiligheidskwesties aan te vallen. Acronis Threat Research Unit De aanvallen tonen aan dat de groep haar methoden blijft ontwikkelen en tegelijkertijd haar geografische focus en inlichtingendoelen uitbreidt.
De nieuwe malwarevariant wordt verspreid via DLL-sideloading, waarbij aanvallers legitieme, door Microsoft ondertekende bestanden gebruiken om kwaadaardige code te laden zonder argwaan te wekken. LOTUS LITE Vervolgens communiceert het via versleuteld HTTPS-verkeer met een command-and-controlserver, waardoor aanvallers op afstand controle, bestandsbeheer en sessiebeheer krijgen. Volgens de onderzoekers wijst dit duidelijk op cyberespionage in plaats van financieel gemotiveerde aanvallen.
Nieuwe aanvalsketen met verbeterde stealth-levering
De aanval begint met spear phishing, waarbij het slachtoffer een kwaadaardig CHM-bestand ontvangt met een thema dat gerelateerd is aan de Indiase banksector. Wanneer het bestand wordt geopend, wordt een JavaScript-gebaseerde laadstap geactiveerd die gegevens ophaalt en uitvoert. malware via DLL-sideloading met behulp van een legitiem Microsoft-onderdeel. Hierdoor kan kwaadaardige code zich voordoen als een betrouwbaar programma, waardoor detectie met traditionele beveiligingsoplossingen lastig wordt.
Acronis merkt op dat de LOTUSLITE-variant verschillende technische wijzigingen bevat ten opzichte van eerdere versies, waaronder nieuwe commando-vlaggen, gewijzigde interne identificatoren, bijgewerkte API-ketens en nieuwe binaire bestanden voor sideloading. Tegelijkertijd zijn er duidelijke sporen van eerdere LOTUSLITE-versies te vinden, wat volgens de onderzoekers de link met Mustang Panda versterkt.

Van geopolitieke verleidingen tot financiële doelen
Mustang Panda heeft zich voorheen voornamelijk gericht op overheidsinstanties., diplomatieke doelen en beleidsgerelateerde organisaties. Wat nieuw is aan deze campagne, is dat de groep zich nu ook richt op de Indiase banksector, terwijl sporen van aanvallen ook wijzen naar personen binnen de Zuid-Koreaanse diplomatieke en veiligheidskringen. Dit suggereert een verbreding van de inlichtingenfocus van de groep in plaats van een loutere geografische expansie.
De onderzoekers beschrijven de aanvallen als een voorbeeld van hoe aan staten gelieerde cybercriminelen relatief eenvoudige maar beproefde technieken blijven gebruiken, waarbij succes meer gebaseerd is op sociale manipulatie, relevante afleidingsmanoeuvres en vertrouwde systeemcomponenten dan op geavanceerde exploits.

Een groeiende bedreiging voor cruciale sectoren
Voor beveiligingsmanagers laat de campagne zien dat DLL-sideloading, dynamische DNS-infrastructuur en legitiem ondertekende binaire bestanden effectieve methoden blijven om heimelijke toegang te verkrijgen tot doelomgevingen. Tegelijkertijd toont het aan LOTUSLITE naar Mustang Panda ontwikkelt zijn tools actief verder tussen campagnes door om het risico op detectie te verkleinen en zich aan te passen aan nieuwe doelgroepen.
Acronis Er bestaat een redelijke mate van zekerheid dat de aanvallen in verband kunnen worden gebracht met Mustang Panda, gebaseerd op overeenkomsten in code, infrastructuurpatronen, leveringsmethoden en operationele fouten die terugkeren uit eerdere campagnes. Voor banken, overheden en beleidsorganisaties is dit wederom een waarschuwing dat zelfs relatief eenvoudige aanvalsketens een ernstige cyberespionagebedreiging kunnen vormen in combinatie met social engineering en vertrouwde systeemcomponenten.








