Was ist passiert?
Die chinesische Spionagegruppe Mustang Panda führt derzeit zwei koordinierte Kampagnen gegen indische Regierungsbehörden und Wasserkraftanlagen durch. Die Angreifer nutzen dabei neue Malware-Varianten und haben den legitimen Cloud-Service Zoho WorkDrive als Command-and-Control-Kanal zweckentfremdet. Die Acronis Threat Research Unit entdeckte aktive Kompromittierungen in indischen Regierungsnetzwerken, einschließlich Systemen von hochrangigen Verwaltungsbeamten.
Hintergrund & Bedeutung
Mustang Panda ist eine etablierte APT-Gruppe mit Verbindungen zu chinesischen Geheimdiensten, die sich auf Spionage gegen Regierungen und kritische Infrastrukturen konzentriert. Die Nutzung von legitimen Cloud-Services als C2-Kanal stellt eine erhebliche Herausforderung dar, da diese Traffic normalerweise nicht durch Sicherheitssysteme blockiert wird. Diese Taktik ermöglicht es Angreifern, ihre Aktivitäten zu verschleiern und Erkennungssysteme zu umgehen. Die gezielte Fokussierung auf Wasserkraftanlagen deutet auf strategisches Interesse an kritischer Infrastruktur hin.
Empfehlungen für IT-Teams
Sofortmaßnahmen:
- Überprüfen Sie Zoho WorkDrive Zugriffslogs auf verdächtige Aktivitäten und unautorisierten Dateiaustausch
- Implementieren Sie Zwei-Faktor-Authentifizierung für alle Cloud-Services
- Führen Sie Threat Hunting in Ihren Netzwerken durch, um mögliche Kompromittierungen zu identifizieren
- Überwachen Sie Datenverkehr zu und von Cloud-Services auf anomale Muster
- Aktualisieren Sie Ihre EDR- und SIEM-Systeme mit IOCs dieser Kampagne
Fazit
Die Missbrauchung legitimer Cloud-Services durch APT-Gruppen erfordert ein tieferes Verständnis von Bedrohungen und ausgefeilteren Erkennungsmechanismen. Organisationen sollten ihre Sicherheitsstrategien entsprechend anpassen und kontinuierliche Überwachung implementieren.
Quelle: Original Artikel