Mustang Panda: Zoho WorkDrive als Kommando-Kanal gegen In…
Die China-nahe Gruppe Mustang Panda greift indische Regierungsnetze an und missbraucht Zoho WorkDrive als verdeckten Command-Kanal. Neue Schadsoftware e…

Wie Mustang Panda Zoho WorkDrive kapert

Mustang Panda, eine seit Jahren aktive Cyberspionagegruppe mit mutmaßlicher Verbindung zu China, hat zwei neue Kampagnen gegen Indien gestartet. Die Ziele: Regierungsnetzwerke und Unternehmen im Wasserkraftsektor. Das Besondere dabei: Die Angreifer nutzen den legitimen Cloud-Dienst Zoho WorkDrive als Command-and-Control-Kanal. Das hat die Acronis Threat Research Unit aufgedeckt.
Die Sicherheitsforscher fanden aktive Kompromittierungen in indischen Regierungsnetzen – darunter Rechner von hochrangigen Verwaltungsangestellten. Sie arbeiteten mit den Behörden zusammen, um die Angriffe zu stoppen.
Neue Malware im Anflug

Mustang Panda setzt in diesen Kampagnen eine bisher unbekannte Hintertür namens „Viper“ ein. Die Malware tarnt sich als legitime Software und kommuniziert über Zoho WorkDrive mit den Angreifern. Das macht die Erkennung besonders schwierig. Normale Firewalls und Proxys blockieren den Cloud-Dienst nicht – er gilt als vertrauenswürdig.
Sie fragen sich, warum die Gruppe ausgerechnet WorkDrive wählt? Die Antwort ist einfach: Der Dienst wird in vielen Unternehmen offiziell genutzt. Der Datenverkehr verschwindet im normalen Cloud-Rauschen.
Indien im Fokus: Zwei parallele Kampagnen
Die erste Kampagne zielt direkt auf die indische Regierung ab. Die zweite richtet sich gegen Wasserkraftprojekte – ein Sektor, der für die Energieversorgung Indiens kritisch ist. Mustang Panda ist bekannt für Spionageaktivitäten in Südasien und hat bereits 2021 bei Cyberangriffen auf Myanmar und Pakistan zugeschlagen.
Die Angreifer gehen dabei extrem methodisch vor: Sie sammeln über Monate hinweg Informationen, bevor sie zuschlagen. Kein hektischer Hack, sondern ein kalter, systematischer Datendiebstahl.
Was das für Sie bedeutet
Wenn Sie in indischen Behörden oder kritischer Infrastruktur arbeiten, sollten Sie jetzt handeln. Überprüfen Sie Zugriffe auf Cloud-Dienste wie WorkDrive. Achten Sie auf ungewöhnliche Aktivitäten in Ihren Netzwerken. Die Bedrohung ist real – und sie ist nah.
Ein riskanter Trend: Legitime Dienste als Waffe
Mustang Panda ist nicht die erste Gruppe, die Cloud-Dienste missbraucht. Aber der Trend nimmt zu. Google Drive, Dropbox, Microsoft OneDrive – alles schon als Command-Kanal gesehen. Der Vorteil für Angreifer: Sie sparen sich eigene Infrastruktur und hinterlassen weniger Spuren.
Die Daten der Acronis Threat Research Unit zeigen: Solche Angriffe sind schwer zu stoppen. Sie brauchen spezialisierte Monitoring-Tools, die den Cloud-Verkehr analysieren. Und Sie brauchen Mitarbeiter, die wissen, worauf sie achten müssen.
Das ist der Punkt, an dem viele Organisationen versagen. Sie vertrauen blind auf ihre Firewalls. Aber Firewalls allein reichen nicht mehr.
Fazit: Die Stille vor dem Sturm
Mustang Panda zeigt, wie gezielt moderne Spionageangriffe sind. Die Nutzung von Zoho WorkDrive ist nur ein Beispiel. Die Gruppe hat ihre Taktiken verfeinert, die Malware verbessert und die Ziele präziser gewählt.
Indiens Regierung und Wasserkraftsektor stehen unter Beschuss. Die Frage ist nicht, ob weitere Angriffe kommen – sondern wann. Und ob die Verteidiger bereit sind.
Comments
Post a Comment