Исследователи из Acronis Threat Research Unit выявили две параллельные кампании, осуществляемые группировкой Mustang Panda. Целями стали индийские правительственные организации, в том числе предприятия гидроэнергетического сектора и учреждения, участвующие в соглашениях о сотрудничестве с тайваньскими институтами. Злоумышленники применили ранее не документированный набор инструментов, включающий загрузчики SHARDLOADER, а также импланты MINIRECON и ZOHOMURK. Особенностью атак стало использование легитимной платформы облачного хранения Zoho WorkDrive, популярной в индийском государственном секторе, для управления заражёнными системами и кражи данных.
Описание
Аналитики Acronis с высокой степенью уверенности связывают эту активность с Mustang Panda - группой, которую в открытых источниках неоднократно называли связанной с Китаем. Мотивация атак, судя по тематике фишинговых писем и профилю жертв, - шпионаж, направленный на сбор разведданных об индийских гидроэнергетических проектах и оборонном сотрудничестве с Тайванем. В ходе расследования специалисты выявили несколько скомпрометированных систем внутри индийского правительства и провели совместную работу с индийской командой CERT-In (группой реагирования на компьютерные инциденты) для уведомления пострадавших и нейтрализации угрозы.
Обе кампании использовали фишинговые вложения - архивы с вредоносными документами, замаскированными под официальные предложения о сотрудничестве. В первом случае архив назывался "Hydropower Cooperation Project Proposal.zip", во втором - "MOU USI-INDSR TAIWAN.zip". Внутри архивов находился легитимный, подписанный цифровой подписью исполняемый файл Solid PDF Creator, рядом с которым размещалась вредоносная библиотека DLL. За счёт техники подмены DLL (DLL sideloading) операционная система Windows загружала зловредную библиотеку при запуске легитимной программы, что позволяло обходить защитные механизмы.
Аналитики отслеживают два варианта загрузчика SHARDLOADER. Версия 1.0, использованная в кампании против гидроэнергетики, после запуска создавала скрытую папку в каталоге C:\ProgramData\IDM\logs, замаскированную под файлы менеджера загрузок Internet Download Manager, и копировала туда исполняемые компоненты. Для сохранения присутствия в системе загрузчик прописывал себя в автозагрузку через ветку реестра Run. После этого SHARDLOADER расшифровывал и запускал в памяти следующий этап - имплант MINIRECON, представляющий собой модифицированную версию ранее известного вредоносного семейства Toneshell8.
MINIRECON наследует характерные черты Toneshell: использует хеширование API через константу 0x13131313, генерирует сеансовый ключ с помощью линейного конгруэнтного генератора и шифрует трафик XOR-ключом размером 256 байт. Однако ключевым отличием стал способ связи с командным сервером. Вместо сырых TCP-соединений MINIRECON устанавливает WebSocket-канал поверх HTTPS, используя стандартный WinHTTP API. При этом имплант отключает проверку сертификатов, что позволяет работать с командными серверами, использующими самоподписанные сертификаты. Кроме того, присутствует механизм fallback на прокси-серверы, настроенные в системе, что помогает атаке не выделяться в корпоративной сети. Во время анализа исследователи зафиксировали, что операторы группировки активно проводили разведку на скомпрометированном устройстве, а при обнаружении песочницы пытались удалить аналитические инструменты и повредить файлы.
Второй вариант загрузчика - SHARDLOADER 1.1, нацеленный на правительственные структуры, - работал иначе. Он извлекал из своего тела два файла: легитимный исполняемый файл Citrix Receiver (pcl2bmp.exe) и вредоносную библиотеку ctxmui.dll, которая и является имплантом ZOHOMURK. Для расшифровки вложенных данных использовался алгоритм RC4 с жёстко заданным ключом. Закрепление в системе осуществлялось через планировщик задач Windows с использованием COM-интерфейса. Вредонос создавал задачу с именем SolidPDFPcl2Bmp, настроенную на запуск каждые пять минут независимо от состояния батареи, с бессрочным временем выполнения.
Имплант ZOHOMURK представляет собой принципиально новый инструмент, использующий легитимный облачный сервис Zoho WorkDrive для командной связи и вывода данных. После запуска вредонос собирает информацию о системе - имя компьютера и внешний IP-адрес (запрос к сервису ipinfo.io), комбинирует их, шифрует XOR-ключом и преобразует в шестнадцатеричную строку. Затем через API Zoho WorkDrive имплант создаёт на учётной записи оператора папку с этим идентификатором и вложенную папку для исходящих данных. Вредонос содержит жёстко прописанные учётные данные OAuth (refresh token, client ID, client secret) для аутентификации в Zoho. При каждом сеансе связи он обновляет токен доступа и затем проверяет папку жертвы на наличие новых командных файлов. Все коммуникации замаскированы под обычную активность браузера: используются строки User-Agent "Mozilla/5.0" и "Zoho Client/1.0".
После выполнения команды ZOHOMURK загружает результат во входящую папку оператора и удаляет обработанный файл из облачного хранилища, переводя его в корзину. Таким образом каждый приказ исполняется только один раз. Вредонос поддерживает три основные команды: загрузка и выгрузка файлов (opcode 1), интерактивная командная оболочка (opcode 8) и завершение сессии оболочки (opcode 10). Для поддержания канала связи работает фоновый поток, который каждые 50 секунд проверяет существование папки жертвы в корневом каталоге WorkDrive и при необходимости восстанавливает структуру.
В ходе исследования специалисты обнаружили более раннюю версию ZOHOMURK, датированную 4 июня 2026 года, которая распространялась через вредоносный документ с тематикой, касающейся правительственной деятельности в Мьянме и Индии. Ранняя версия отличалась меньшей степенью скрытности: использовала другой путь для сохранения (папка ZohoUsing в локальной папке приложений) и более заметное имя задачи в автозагрузке. Новая версия, от 12 июня, применяет папку Microsoft\VaultCache и маскируется под задачу обновления Microsoft Edge.
Инфраструктура кампании также подтверждает принадлежность к Mustang Panda. Домен couldinstallup.com, зарегистрированный в мае 2026 года и связанный с MINIRECON, размещался на IP-адресе 188.208.141.177, который находится в той же подсети /24, что и адрес, ранее ассоциировавшийся с вредоносом Pubload, используемым этой группировкой. Активное взаимодействие с инфицированными системами наблюдалось с 12 по 22 июня 2026 года.
По оценке экспертов Acronis, атрибуция кампаний Mustang Panda основана на нескольких факторах: использование одинакового легитимного исполняемого файла Solid PDF Creator для внедрения DLL, характерные скрытые атрибуты файлов в архивах, повторяющаяся опечатка "RunOnece" в именах ключей реестра как у TONESHELL, так и у ZOHOMURK, а также совпадение кодовой базы MINIRECON с семейством Toneshell8. Этот отчёт Acronis TRU демонстрирует, что, несмотря на внедрение новых технологий связи через WebSocket и облачные сервисы, операторы по-прежнему оставляют заметные следы, такие как хранение учётных данных OAuth в открытом виде и использование повторяющейся инфраструктуры.
Для организаций государственного и энергетического секторов, особенно участвующих в трансграничных проектах, эти кампании служат напоминанием о необходимости усилить бдительность в отношении фишинговых атак с географически привязанными темами и внимательно отслеживать активность легитимных облачных сервисов на конечных устройствах, так как злоумышленники всё чаще злоупотребляют такими платформами для скрытого управления и кражи данных.
Индикаторы компрометации
Domain
- couldinstallup.com
SHA256
- 390148f5157c0f6b337ff19d162c3c2ee3e6d782fdfbe11fb1e411c0684fd33b
- 5f22ec5c14dfd47c92850a5fb3bd8e3754d538b8021b6238238e4020336cfb5c
- A43084f5af861f44c75c5273c779cb26d506cab6b51c33746626da504148a4ec
- cd9397797216fd4c08df324937509124e57258328c8e4c6d795c6a2cd25b69b0
- Ebd533de7ca16daa70093b0b1084fb6136b6ba091d6ee0e4199762581e1b2e5a
- F2bed071676feb831ed460489643fd57f6c6c1e0d024a1ea447820276fb13828
- F53fd0626404a129dcddb8ee7589387dd7bda7999814e0df46c670af6b3da5f5
- Fcf4efa82d477c924d42cc6b71aa672ab2381ca256769925ae34dabe2e77e025