تدير مجموعة التجسس المتحالفة مع الصين موستانج باندا حملتين ضد الحكومة الهندية وأهداف الطاقة الكهرومائية، وتنشر برامج ضارة جديدة وتحول خدمة سحابية مشروعة إلى قناة قيادة خاصة بها.
وجدت وحدة أبحاث التهديدات في Acronis تسويات نشطة داخل شبكات الحكومة الهندية، بما في ذلك الأجهزة التي يستخدمها كبار الموظفين الإداريين، وعملت مع CERT-In على الإخطار والتنظيف.
تسيء البرمجيات الخبيثة استخدام Zoho WorkDrive، وهي منصة تخزين سحابية شائعة في القطاع الحكومي في الهند، لتمرير الأوامر وتصفية البيانات. هذه هي الفكرة برمتها: تبدو حركة المرور وكأنها نشاط سحابي عادي، لذا فهي تختبئ داخل الشبكة التي تسرق منها.
يقوم Acronis بتسمية ثلاث أدوات جديدة.
- شارلودر عبارة عن أداة تحميل يتم تشغيلها عن طريق التحميل الجانبي لملفات DLL الضارة من خلال ملف ثنائي موقع بشكل شرعي، وSolid PDF Creator القابل للتنفيذ في حملة واحدة، وثنائي Citrix Rescue في الحملة الأخرى. ينشر واحدة من اثنتين من الغرسات.
- مينيريكون هو نسخة معدلة من الباب الخلفي Toneshell الموثق بواسطة IBM X-Force، والذي يتم الآن إرسال إشارة عبر اتصال WebSocket على HTTPS.
- زوهومورك هو القطعة الجديدة: فهو يحمل بيانات اعتماد Zoho OAuth المشفرة ويستخدمها لتشغيل حساب WorkDrive الذي يتحكم فيه المهاجم كنقطة توقف، وقراءة الأوامر من مجلد البريد الوارد وكتابة المخرجات المسروقة إلى صندوق الصادر.
تصل كلتا الحملتين كأرشيفات ZIP مع وضع علامة DLL الضارة على أنها مخفية. ويعتقد أكرونيس أن هذه الرسائل قد تم تسليمها عن طريق التصيد الاحتيالي. تتناسب الإغراءات مع الأهداف: أحدهما يدور حول اقتراح للتعاون في مجال الطاقة الكهرومائية، والآخر حول مذكرة تفاهم بين المؤسسات الهندية والتايوانية.

ويرى أكرونيس أن الهدف هو الحصول على معلومات استخباراتية عن خطط الهند للطاقة الكهرومائية وعلاقاتها الدفاعية مع تايوان. يعزو أكرونيس النشاط إلى موستانج باندا بثقة عالية.
يتضمن التقرير سلسلة التحميل الجانبي Solid PDF Creator المعاد استخدامها، وتداخل التعليمات البرمجية مع Toneshell، وخوادم الأوامر الموجودة في نفس كتلة الشبكة مثل البنية التحتية IBM X-Force المرتبطة بالمجموعة، والخطأ المطبعي المتكرر، RunOnece، الذي تم نقله عبر عمليات زرع متعددة.
كان الأمن التشغيلي ضعيفًا. ساعدت الرموز المميزة، ومعرفات النص العادي، والبنية التحتية المعاد استخدامها، المحللين في تحديد المشكلة. تم تشغيل المنارة النشطة من 12 يونيو إلى 22 يونيو 2026.
وهذا يمثل استمرارًا للدفع المستمر ضد الأهداف الهندية. وفي إبريل/نيسان، ربط برنامج Acronis الباب الخلفي لـ LOTUSLITE الخاص بالجماعة بالهجمات على القطاع المصرفي الهندي ودوائر السياسة في كوريا الجنوبية، والتي تم تنفيذها أيضًا من خلال خدمة سحابية مشروعة. يعود الاهتمام الأوسع المرتبط بالصين بقطاع الطاقة في الهند إلى أبعد من ذلك: فقد استهدفت حملة RedEcho لعام 2021 شبكة الكهرباء في البلاد باستخدام ShadowPad.
لا يوجد تصحيح لتطبيقه. الدفاع يمسك بالتسليم وإساءة استخدام السحابة. نشر Acronis مؤشرات ونصائح للبحث، بما في ذلك مفاتيح التشغيل المستمرة، وهي مهمة مجدولة تسمى SolidPDFPcl2Bmp، يمكن للمجال C2 التثبيت[.]com، ووكلاء مستخدم Zoho الذين يظهرون في العمليات غير المتعلقة بالمتصفح.
يجب على المنظمات الحكومية ومنظمات الطاقة، وخاصة تلك المرتبطة بالصفقات عبر الحدود التي من المرجح أن تهم بكين، أن تراقب الإغراءات الجيوسياسية والتهرب من الثنائيات الموقعة. وقم بوضع علامة على أي عملية نقطة نهاية تستدعي واجهات برمجة التطبيقات السحابية التي ليس لديها سبب للمسها.
