Cybertech Europe 2026-IT Branschen Official Media Partner

Mustang Panda bakom nya cyberattacker mot banker

Illustration av cyberattack kopplad till Mustang Panda mot banker och finansiella system i Asien Illustration av cyberattack kopplad till Mustang Panda mot banker och finansiella system i Asien
Mustang Panda bakom nya cyberattacker mot banker – Publicerad av IT-Branschen

Letar du efter en kortare översikt?

Viktiga ögonblick

Ny DLL sideloading-teknik

Den nya LOTUSLITE-varianten levereras via DLL sideloading med legitima Microsoft-filer för att undvika upptäckt.

Breddat underrättelsefokus

Mustang Panda riktar sig nu även mot den indiska banksektorn och sydkoreanska säkerhetskretsar.

Social manipulation och välbeprövade tekniker

Gruppen förlitar sig på social manipulation och betrodda komponenter snarare än avancerade exploits.

Hot mot kritiska sektorer

Kampanjen visar fortsatt risk för banker och myndigheter genom avancerade men relativt enkla attackkedjor.

Den kinesiskt kopplade cyberspionagegruppen Mustang Panda ligger bakom en ny kampanj där en uppdaterad version av bakdörren LOTUSLITE används för att angripa banker i Indien och personer med koppling till sydkoreanska diplomatiska och säkerhetspolitiska frågor. Enligt Acronis Threat Research Unit visar attackerna att gruppen fortsätter att utveckla sina verktyg samtidigt som den breddar sitt geografiska fokus och sina underrättelsemål.

Den nya malware-varianten levereras via DLL sideloading, där angriparna använder legitima Microsoft-signerade filer för att ladda skadlig kod utan att väcka misstanke. LOTUSLITE kommunicerar därefter med en command-and-control-server via krypterad HTTPS-trafik och ger angriparna möjlighet till fjärrstyrning, filhantering och sessionskontroll. Enligt forskarna pekar detta tydligt på cyberspionage snarare än ekonomiskt motiverade attacker.

Även relativt enkla attackkedjor kan utgöra ett allvarligt cyberspionagehot när de kombineras med social manipulation och betrodda systemkomponenter

Ny attackkedja med förbättrad dold leverans

Attacken inleds med spear phishing där offret får en skadlig CHM-fil med ett tema kopplat till den indiska banksektorn. När filen öppnas aktiveras ett JavaScript-baserat laddningssteg som hämtar och exekverar malware via DLL sideloading med hjälp av en legitim Microsoft-komponent. Detta gör att skadlig kod kan köras under täckmantel av ett betrott program, vilket försvårar upptäckt i traditionella säkerhetslösningar.

  • Maciek Szczesniak featured on IT-Branschen Wire Channel Magic Chats podcast banner
    Maciek Szczesniak appears on IT-Branschen Wire Channel Magic Chats, discussing leadership, innovation, digital transformation, and business services.
    SPONSRAD

  • VORTIQ-X AI Governance hjälper företag att omvandla AI till styrbart och verifierbart affärsvärde.
    VORTIQ-X är en AI Governance-plattform som hjälper organisationer att styra, verifiera och skapa mätbart affärsvärde från AI. Plattformen fokuserar på transparens, regelefterlevnad, AI-styrning och effektiv användning av AI i verksamhetskritiska processer.
    ANNONS

  • Cybertech Europe 2026 cybersecurity conference in Rome with IT-Branschen as Official Media Partner
    Cybertech Europe 2026 is one of Europe's leading cybersecurity conferences, bringing together cybersecurity leaders, government officials, technology innovators, startups, investors, and enterprise decision-makers in Rome. IT-Branschen serves as an Official Media Partner, providing event coverage, executive interviews, industry insights, and cybersecurity news for Nordic and European audiences.
    ANNONS

  • IT-Branschen Nordic technology media platform covering cybersecurity, cloud, AI, digital transformation, channel, MSP and enterprise IT news
    IT-Branschen is a leading Nordic technology media platform covering cybersecurity news, artificial intelligence, cloud computing, enterprise IT, digital transformation, managed services, channel partners, software development, telecommunications, data centers, IT infrastructure, technology leadership, business innovation, and emerging technologies. Through executive interviews, industry analysis, event coverage, thought leadership, product launches, vendor updates, and market insights, IT-Branschen connects technology decision-makers, CIOs, CISOs, CTOs, IT managers, MSPs, resellers, distributors, technology vendors, startups, and enterprise organizations across Sweden, Norway, Denmark, Finland, and Europe. Coverage includes cybersecurity trends, AI adoption, cloud strategy, enterprise software, networking, digital infrastructure, sustainability, compliance, governance, risk management, automation, data analytics, and future technology developments.
    EGET INNEHÅLL

Acronis konstaterar att LOTUSLITE-varianten innehåller flera tekniska förändringar jämfört med tidigare versioner, bland annat nya kommandoflaggor, ändrade interna identifierare, uppdaterade API-kedjor och nya sideloading-binära filer. Samtidigt finns tydliga spår kvar från tidigare LOTUSLITE-versioner, vilket enligt forskarna stärker kopplingen till Mustang Panda.

Acronis

Från geopolitiska lockbeten till finansiella mål

Mustang Panda har tidigare främst riktat in sig på regeringsorgan, diplomatiska mål och policyrelaterade organisationer. Det nya i denna kampanj är att gruppen nu även riktar in sig mot den indiska banksektorn, samtidigt som attackspår också pekar mot personer inom Sydkoreas diplomatiska och säkerhetspolitiska kretsar. Det tyder på en breddning av gruppens underrättelsefokus snarare än en ren geografisk expansion.

Forskarna beskriver attackerna som ett exempel på hur statligt kopplade hotaktörer fortsätter att använda relativt enkla men välbeprövade tekniker, där framgången bygger mer på social manipulation, relevanta lockbeten och betrodda systemkomponenter än på avancerade exploits.

Acronis

Ett växande hot mot kritiska sektorer

För säkerhetsansvariga visar kampanjen att DLL sideloading, dynamisk DNS-infrastruktur och legitima signerade binärer fortsatt är effektiva metoder för att etablera dold åtkomst i målmiljöer. Samtidigt visar LOTUSLITE att Mustang Panda aktivt vidareutvecklar sina verktyg mellan kampanjer för att minska upptäcktsrisken och anpassa sig till nya mål.

Acronis bedömer med måttlig säkerhet att attackerna kan kopplas till Mustang Panda, baserat på kodlikheter, infrastrukturmönster, leveransmetoder och operativa misstag som återkommer från tidigare kampanjer. För banker, myndigheter och policyorganisationer är detta ännu en påminnelse om att även relativt enkla attackkedjor kan utgöra ett allvarligt cyberspionagehot när de kombineras med social manipulation och betrodda systemkomponenter.

Relaterade inlägg

Kimsuky och Lazarus bakom nya bakdörrsattacker

Nordkoreanska hackargrupperna Kimsuky och Lazarus har intensifierat sina cyberoperationer genom att utveckla nya, sofistikerade bakdörrsverktyg för fjärråtkomst. De nya varianterna — HttpTroy och BLINDINGCAN —

Hackare missbrukar ViPNet-programvara i attacker mot ryska myndigheter

En avancerad cyberkampanj missbrukar ViPNets uppdateringsmekanism för att angripa ryska myndigheter och andra samhällsviktiga organisationer. Kaspersky beskriver hur den modulära skadliga koden HelloNet etablerar långvarig…

Sophos avslöjar falsk Claude AI-kampanj som sprider avancerad skadlig kod

Cybersäkerhetsforskare på Sophos X-Ops har identifierat en sofistikerad kampanj där hotaktörer utnyttjar det stora intresset för artificiell intelligens för att distribuera skadlig kod. Operationen bygger

Frågor besvarade

Vad kännetecknar den nya LOTUSLITE-varianten?

Den använder DLL sideloading med legitima Microsoft-filer för dold leverans.

Vilka nya mål har Mustang Panda fokuserat på?

Gruppen riktar sig nu mot indiska banker och sydkoreanska diplomater.

Hur fungerar attackkedjan i kampanjen?

Spear phishing med skadliga CHM-filer följs av JavaScript och DLL sideloading.

Vad visar kampanjen om hotbilden mot kritiska sektorer?

Även enkla kedjor kan utgöra allvarliga cyberspionagehot när social manipulation används.

Håll dig uppdaterad med de viktigaste nyheterna

Genom att trycka på knappen Prenumerera bekräftar du att du har läst och godkänner vår integritetspolicy och användarvillkor
  • VORTIQ-X AI Governance hjälper företag att omvandla AI till styrbart och verifierbart affärsvärde.
    VORTIQ-X är en AI Governance-plattform som hjälper organisationer att styra, verifiera och skapa mätbart affärsvärde från AI. Plattformen fokuserar på transparens, regelefterlevnad, AI-styrning och effektiv användning av AI i verksamhetskritiska processer.
    ANNONS

  • IT-Branschen Nordic technology media platform covering cybersecurity, cloud, AI, digital transformation, channel, MSP and enterprise IT news
    IT-Branschen is a leading Nordic technology media platform covering cybersecurity news, artificial intelligence, cloud computing, enterprise IT, digital transformation, managed services, channel partners, software development, telecommunications, data centers, IT infrastructure, technology leadership, business innovation, and emerging technologies. Through executive interviews, industry analysis, event coverage, thought leadership, product launches, vendor updates, and market insights, IT-Branschen connects technology decision-makers, CIOs, CISOs, CTOs, IT managers, MSPs, resellers, distributors, technology vendors, startups, and enterprise organizations across Sweden, Norway, Denmark, Finland, and Europe. Coverage includes cybersecurity trends, AI adoption, cloud strategy, enterprise software, networking, digital infrastructure, sustainability, compliance, governance, risk management, automation, data analytics, and future technology developments.
    EGET INNEHÅLL

  • Maciek Szczesniak featured on IT-Branschen Wire Channel Magic Chats podcast banner
    Maciek Szczesniak appears on IT-Branschen Wire Channel Magic Chats, discussing leadership, innovation, digital transformation, and business services.
    SPONSRAD

  • Cybertech Europe 2026 cybersecurity conference in Rome with IT-Branschen as Official Media Partner
    Cybertech Europe 2026 is one of Europe's leading cybersecurity conferences, bringing together cybersecurity leaders, government officials, technology innovators, startups, investors, and enterprise decision-makers in Rome. IT-Branschen serves as an Official Media Partner, providing event coverage, executive interviews, industry insights, and cybersecurity news for Nordic and European audiences.
    ANNONS