Minacce · 92 giorni fa
Un servizio cloud fidato può trasformarsi nel piano di controllo della campagna, e il traffico normale diventa indistinguibile da attività amministrativa legittima. Qui Mustang Panda usa Zoho WorkDrive per ricevere comandi e far uscire i dati rubati, così la compromissione si mimetizza dentro il servizio che le vittime usano già per lavorare.
Acronis ha trovato compromissioni attive in reti del governo indiano e in obiettivi del settore idroelettrico, con nuovi malware come SHARDLOADER e MINIRECON. Il canale nascosto passa da un account WorkDrive controllato dall'attaccante, che legge istruzioni da una cartella e deposita l'output in un'altra, mentre i loader arrivano tramite binari firmati usati come esca. La campagna è attribuita a Mustang Panda con alta confidenza e conferma un interesse di intelligence su energia e legami di difesa.
Per chi usa cloud storage o altri SaaS in contesti operativi, il punto non è solo il malware: è l'abuso di un servizio considerato benigno come copertura per C2 ed esfiltrazione persistenti.
1 fonte che coprono questa storia
Mustang Panda Uses Zoho WorkDrive as Command Channel in Indian Government Attacks
Acronis says Mustang Panda used Zoho WorkDrive for C2 and data theft in campaigns against Indian government and hydropower targets.
Part of the PlainSec briefing for 2026-06-29