Zoho WorkDrive diventa il canale segreto di Mustang Panda

Un servizio cloud fidato può trasformarsi nel piano di controllo della campagna, e il traffico normale diventa indistinguibile da attività amministrativa legittima. Qui Mustang Panda usa Zoho WorkDrive per ricevere comandi e far uscire i dati rubati, così la compromissione si mimetizza dentro il servizio che le vittime usano già per lavorare. Acronis ha trovato compromissioni attive in reti del governo indiano e in obiettivi del settore idroelettrico, con nuovi malware come SHARDLOADER e MINIRECON. Il canale nascosto passa da un account WorkDrive controllato dall'attaccante, che legge istruzioni da una cartella e deposita l'output in un'altra, mentre i loader arrivano tramite binari firmati usati come esca. La campagna è attribuita a Mustang Panda con alta confidenza e conferma un interesse di intelligence su energia e legami di difesa. Per chi usa cloud storage o altri SaaS in contesti operativi, il punto non è solo il malware: è l'abuso di un servizio considerato benigno come copertura per C2 ed esfiltrazione persistenti.

Part of the PlainSec briefing for 2026-06-29

Editions

Sources