Ugrás a fő tartalomra
Nemzeti Kiberbiztonsági Intézet Nemzeti Kiberbiztonsági Intézet
  • Intézet
    • Incidens bejelentés
    • Kapcsolat
    • Magunkról
      • Kezdőlap
      • Nemzeti Kiberbiztonsági Intézet
      • Fejlesztések a kiberbiztonság érdekében
      • Hatósági feladatkör
      • Incidenskezelés
      • Incidenskivizsgálás, Biztonsági elemzés
      • Sérülékenységvizsgálat
      • Kiberfenyegetettség elemzés
      • Nemzetközi kapcsolatok, együttműködés
    • Karrier
    • Szolgáltatások
      • Incidenskezelés
      • Incidenskivizsgálás
      • Kiberfenyegetettség elemzés
      • Korai Figyelmeztető Rendszer
      • Biztonságirányítás
      • Sérülékenységvizsgálat
      • Automatizált Sebezhetőségdetektálás
    • Események
      • 10. CyberSec konferencia
      • Hungarian Cyber Security Challenge 2026
    • Alkalmazások
      • Cyber Threatmap
    • Kiberbiztonsági gyakorlatok
      • Módszertan
  • Hatóság
    • Hatáskör
    • Jogszabályok
    • Elektronikus ügyintézés
    • Ügyfajták, Űrlapok
    • EIR-biztonsági felelősnek alkalmas személyek névjegyzéke
    • Felhő
    • DIMOP követelmények
  • Tartalmaink
    • Hírek
    • Kiadványok
    • Közlemények
    • Kibertámadás! Podcast
  • Figyelmeztetések
    • Riasztások
    • Tájékoztatások
    • Sérülékenységek
Angol zaszlo
Angol zaszlo
IT Biztonság hír - 2026. 07. 01. adathalászat|APT|e-mail biztonság|mobilbiztonság|okoseszközök biztonsága|otthoni kiberbiztonság|szervezeti kiberbiztonság

A Mustang Panda az indiai kormányt és az energiaipart vette célba

Megosztas Facebookon Megosztas LinkedInen Megosztas X-en Megosztas emailben
A Mustang Panda az indiai kormányt és az energiaipart vette célba

A Mustang Panda egy Kínához köthető kiberkémkedési csoport, amelynek fő célja az információgyűjtés, nem pedig a klasszikus pénzügyi zsarolás. Az Acronis elemzése szerint két párhuzamos műveletet futtattak Indiában. Az egyik a kormányzati hálózatokat, a másik a vízenergetikai célpontokat érintette. A támadások illeszkednek a csoport korábbi mintájába, ahol geopolitikai és állami érdeklődésű témákat használnak csaliként.

A fertőzés kezdetén ZIP csomagokat használtak, amelyekben rejtett rosszindulatú DLL-ek és legitimnek látszó futtatható fájlok voltak. A terjesztés célzott spear-phishinggel történt, vagyis az üzenetek tartalma a kiszemelt szervezetekhez és témákhoz volt igazítva. Az egyik csali a hidroszektorhoz kapcsolódó együttműködési javaslat, a másik pedig indiai és tajvani intézmények közötti megállapodás volt.

A támadók a DLL-sideloading technikát használták, vagyis egy megbízhatónak tűnő, aláírt programot indítottak el úgy, hogy az betöltötte a rosszindulatú DLL-t. Az Acronis három fő összetevőt azonosított: SHARDLOADER, MINIRECON és ZOHOMURK.

A SHARDLOADER egy betöltő, amely aláírt program mellé helyezett DLL-lel indítja a további payloadot. A MINIRECON a korábban ismert Toneshell backdoor újabb változata, amely HTTPS fölötti WebSocket kapcsolatot használ beaconingra. A ZOHOMURK az igazán érdekes elem, mert hardkódolt Zoho OAuth hitelesítő adatokkal dolgozik, és egy támadó által kontrollált WorkDrive fiókot használ. A Zoho WorkDrive ebben a kampányban C2 és adatkinyerési csatornaként működött, vagyis a támadók olyan felhőszolgáltatásba rejtették a forgalmat, amely a célországban amúgy is természetesnek számít. A támadó forgalma így „normális” felhőhasználatnak látszik, ezért nehezebb szűrni és korrelálni.

A kampányok célja az indiai vízenergia-tervek és az indiai-tajvani kapcsolatokkal összefüggő információk megszerzése volt. Aktív kompromittálódást találtak indiai kormányzati hálózatokban, köztük olyan gépeken is, amelyeket felsővezetői vagy adminisztratív személyzet használt. Ez arra utal, hogy a támadók nemcsak technikai rendszereket, hanem információs és döntéshozói környezetet is célba vettek.

Az Acronis nagy bizonyossággal a Mustang Pandához kötötte a támadást, többek között a kódöröklődés, az infrastruktúra-átfedések és az ismétlődő névhasználati minták alapján. Ilyen jel volt például a RunOnece elírás több implantban, valamint a korábbi Toneshell-lel közös mintázatok. A kampányhoz kapcsolódó C2 infrastruktúra ráadásul ugyanabba a hálózati tartományba esett, amelyet korábban más kutatók is a csoporthoz kötöttek.

A Mustang Panda láthatóan folytatja az indiai célpontok elleni, geopolitikailag motivált műveleteit. Áprilisban a csoport LOTUSLITE variánst használt India banki szektorában és dél-koreai politikai körökben, szintén legitim felhőszolgáltatás és célzott csalik segítségével. Ez a mintázat arra utal, hogy a csoport folyamatosan finomítja a taktikáit, de az alapelv ugyanaz marad: hitelesnek tűnő tartalommal becsapni a célpontot, majd a normális hálózati forgalomba rejteni a kémkedést.

(acronis.com)

Címkék

APT APT csoportok Gmail Mustang Panda phishing Spear phishing spearphishing
Infolab logo
Milab logo
Családbarát munkahely védjegy logo

Közösségi média

  • Facebook
  • LinkedIn
  • Instagram
  • Podcast
  • RSS

Társoldalak

  • NBSZ
  • Kibernaptár
  • NCC-HU
  • HunCERT
  • CERT-EU
2026 © Nemzetbiztonsági Szakszolgálat Nemzeti Kiberbiztonsági Intézet
Adatkezelési tájékoztató Felhasználási feltételek

Weboldalunkon sütiket használunk.

Akadálymentes nézet

Megjelenítés beállítása

A beállítások azonnal életbe lépnek, és a böngésző megjegyzi őket.

Betűméret

Alapértelmezett

100%

A honlap billentyűzet segítségével is használható, kezdéshez az oldal betöltése után nyomja meg a Tab billentyűt.

Powered by  GDPR Cookie Compliance
Adatvédelmi áttekintés

Weboldalunkon sütiket (cookie) használunk a látogatói forgalom elemzéséhez, az egyes felhasználói munkamenetek azonosításához, a tartalom és a hirdetések személyre szabásához, valamint a közösségi médiafunkciókhoz. Az "Összes elfogadása" gombra kattintva, Ön beleegyezik ezen cookie-k használatába, vagy az alábbi lehetőségek közül kiválaszthatja, mely sütiket engedélyezi. (Egyes sütik technikai okok miatt az első újratöltésig létrejöhetnek.)

További részletekért látogasson el a Tájékoztató a sütikről oldalra.

Alapműködést biztosító sütik

A működéshez szükséges sütik a weboldal használatát segítik azzal, hogy alapvető funkciókat aktiválnak.

Statisztikai célú sütik

A statisztikai süti visszajelzést nyújtanak a weboldal tulajdonosának, hogy átlássa, a látogatók milyen tartalmat kedvelnek a weboldalon. Az adatok nem kapcsolódnak konkrét személyhez. Oldalunkon a Matomo (korábban Piwik) webanalitikai rendszer sütijeit használjuk.

Marketing célú sütik

A marketing sütik weboldalakon átívelően követik nyomon a felhasználókat, például hirdetések megjelenítése, mindezt azért, hogy számukra releváns tartalmat mutassanak. (A Google-nek, Facebook-nak, Youtube-nak, Twitter-nek, Instagram-nak vannak ilyen sütijei.)