Den kinesiskt kopplade cyberspionagegruppen Mustang Panda ligger bakom en ny kampanj där en uppdaterad version av bakdörren LOTUSLITE används för att angripa banker i Indien och personer med koppling till sydkoreanska diplomatiska och säkerhetspolitiska frågor. Enligt Acronis Threat Research Unit visar attackerna att gruppen fortsätter att utveckla sina verktyg samtidigt som den breddar sitt geografiska fokus och sina underrättelsemål.
Den nya malware-varianten levereras via DLL sideloading, där angriparna använder legitima Microsoft-signerade filer för att ladda skadlig kod utan att väcka misstanke. LOTUSLITE kommunicerar därefter med en command-and-control-server via krypterad HTTPS-trafik och ger angriparna möjlighet till fjärrstyrning, filhantering och sessionskontroll. Enligt forskarna pekar detta tydligt på cyberspionage snarare än ekonomiskt motiverade attacker.
Ny attackkedja med förbättrad dold leverans
Attacken inleds med spear phishing där offret får en skadlig CHM-fil med ett tema kopplat till den indiska banksektorn. När filen öppnas aktiveras ett JavaScript-baserat laddningssteg som hämtar och exekverar malware via DLL sideloading med hjälp av en legitim Microsoft-komponent. Detta gör att skadlig kod kan köras under täckmantel av ett betrott program, vilket försvårar upptäckt i traditionella säkerhetslösningar.
Acronis konstaterar att LOTUSLITE-varianten innehåller flera tekniska förändringar jämfört med tidigare versioner, bland annat nya kommandoflaggor, ändrade interna identifierare, uppdaterade API-kedjor och nya sideloading-binära filer. Samtidigt finns tydliga spår kvar från tidigare LOTUSLITE-versioner, vilket enligt forskarna stärker kopplingen till Mustang Panda.

Från geopolitiska lockbeten till finansiella mål
Mustang Panda har tidigare främst riktat in sig på regeringsorgan, diplomatiska mål och policyrelaterade organisationer. Det nya i denna kampanj är att gruppen nu även riktar in sig mot den indiska banksektorn, samtidigt som attackspår också pekar mot personer inom Sydkoreas diplomatiska och säkerhetspolitiska kretsar. Det tyder på en breddning av gruppens underrättelsefokus snarare än en ren geografisk expansion.
Forskarna beskriver attackerna som ett exempel på hur statligt kopplade hotaktörer fortsätter att använda relativt enkla men välbeprövade tekniker, där framgången bygger mer på social manipulation, relevanta lockbeten och betrodda systemkomponenter än på avancerade exploits.

Ett växande hot mot kritiska sektorer
För säkerhetsansvariga visar kampanjen att DLL sideloading, dynamisk DNS-infrastruktur och legitima signerade binärer fortsatt är effektiva metoder för att etablera dold åtkomst i målmiljöer. Samtidigt visar LOTUSLITE att Mustang Panda aktivt vidareutvecklar sina verktyg mellan kampanjer för att minska upptäcktsrisken och anpassa sig till nya mål.
Acronis bedömer med måttlig säkerhet att attackerna kan kopplas till Mustang Panda, baserat på kodlikheter, infrastrukturmönster, leveransmetoder och operativa misstag som återkommer från tidigare kampanjer. För banker, myndigheter och policyorganisationer är detta ännu en påminnelse om att även relativt enkla attackkedjor kan utgöra ett allvarligt cyberspionagehot när de kombineras med social manipulation och betrodda systemkomponenter.








