NEW DELHI / LONDON (IT BOLTWISE) – Eine China-verbundene Spionagegruppe nutzt Zoho WorkDrive als verdeckten Kommando- und Exfiltrationskanal gegen indische Behörden. Laut Acronis wurde die Kompromittierung auf Systemen nachgewiesen, die auch von ranghohen Verwaltungskräften genutzt werden. Die Angreifer tarnten den Datenverkehr als normale Cloud-Aktivität und kombinierten dies mit Side-Loading über legitime, signierte Tools. Für Anwender gibt es keine Patch-Option, aber konkrete Hunting-Hinweise zu persistenter Ausführung und verdächtigen WorkDrive-User-Agents.

Mustang Panda missbraucht Zoho WorkDrive als Kommando-Kanal in Indien
Mustang Panda missbraucht Zoho WorkDrive als Kommando-Kanal in Indien (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Die indische Behördenlandschaft bekommt erneut einen Dämpfer im Kampf gegen Cloud-basiertes Spionage-Handwerk: Wie Acronis Threat Research Unit berichtet, betreibt die China-zugeordnete Gruppe Mustang Panda aktuell zwei Kampagnen gegen das indische Staatswesen und Ziele im Hydropower-Umfeld. Der Kern: Ein legitimer Cloud-Dienst wird nicht nur als Ablage missbraucht, sondern zum Command-and-Control-Kanal umfunktioniert. Damit verschmilzt die Kommunikation mit dem, was IT-Teams ohnehin als „normalen“ Betrieb erwarten. Acronis beschreibt zudem aktive Kompromittierungen in Netzwerken der Regierung, einschließlich Endpunkten, die in den Arbeitsablauf von administrativem Personal eingebunden sind.

Technisch setzt die Angreifer-Logik auf mehreren Ebenen an. Statt einer klassischen C2-Verbindung nach außen nutzt die Malware Zoho WorkDrive, eine in vielen Organisationen verbreitete Storage- und Kollaborationskomponente. Das Vorgehen zielt darauf, dass Befehle über das Postfach-/Ordner-Ökosystem des Cloud-Kontos nachgelagert verarbeitet werden, während gestohlene Daten anschließend als „Outbox“-Ausgaben wieder hochgeladen werden. Entscheidend ist dabei die Täuschung: Der Traffic sieht nach regulärem Cloud-Lesen und -Schreiben aus. Acronis nennt als Zielrichtung die Beschaffung von Informationen zu Hydropower-Plänen und (aus dem Kontext abgeleitet) zu Verteidigungs- und Technologiebeziehungen Indiens.

Für die zweite technische Säule sorgt ein frisches Side-Loading- und Loader-Setup. Acronis beschreibt drei neue Werkzeuge: SHARDLOADER als Loader, der eine bösartige DLL über ein legitimes, signiertes Binärprogramm in den Prozess einschleust. In den beiden Kampagnen unterscheiden sich die „tragenden“ Komponenten: einmal über einen Solid PDF Creator und einmal über einen Citrix Receiver. Solche Ketten sind in der Angreiferpraxis beliebt, weil sie mehr Vertrauenswürde aus dem Normalbetrieb ableiten (z. B. durch Signaturen oder erwartete Prozesspfade). SHARDLOADER startet anschließend je nach Kampagne eine von zwei Implant-Varianten, statt eine einzige universelle Nutzlast zu laden.

Die Nutzlasten zeigen, wie Mustang Panda „altbekannte“ Backdoors weiterentwickelt und in moderne Kommunikationsmuster gießt. MINIRECON ist nach Acronis eine überarbeitete Variante der von IBM X-Force dokumentierten Toneshell-Backdoor. Sie beaconet über eine WebSocket-Verbindung, wobei das Setup über HTTPS läuft. Damit wird nicht nur die Persistenz des Kommunikationskanals verbessert, sondern zugleich die Wahrscheinlichkeit erhöht, dass Security-Teams Webverkehr fälschlich als „harmlos“ einstufen. Daneben steht ZOHOMURK, das in der Analyse als neu und besonders auffällig hervorgehoben wird: Es enthält hartkodierte Zoho OAuth-Zugangsdaten und steuert damit direkt ein attacker-controlled WorkDrive-Konto als toten Briefkasten (Dead Drop).

Die konkrete WorkDrive-Logik folgt dabei einem wiedererkennbaren „Ordner als Schnittstelle“-Prinzip. Acronis beschreibt, wie Befehle aus einem Inbox-Bereich gelesen und Ergebnisse in einen Outbox-Bereich geschrieben werden. Diese Struktur ist aus Sicht der Angreifer praktisch: Sie reduziert die Notwendigkeit eigener Infrastrukturdienste und bindet die Operation an ein etabliertes Identitäts- und Zugriffssystem. Beide Kampagnen wurden laut Acronis als ZIP-Archive geliefert, wobei die bösartigen DLLs als „hidden“ markiert waren. Die Zustellung erfolgte nach Einschätzung des Teams über Spear-Phishing; die verwendeten Köder passten zu den thematischen Zielen, darunter ein hydropowerbezogenes Kooperationspapier sowie ein Memorandum of Understanding zwischen indischen und taiwanesischen Institutionen.

Markt- und Branchenbezug bekommt die Meldung vor allem durch den Zusammenspiel-Effekt, den viele SOCs aktuell beobachten: Wenn C2-Kommunikation als Cloud-Nutzung getarnt wird, sinkt die Signalstärke klassischer „Domain- oder IP-basierter“ Erkennung. Acronis verweist auf Inkonsistenzen und Indikatoren, die diese Lücke zumindest teilweise schließen sollen: ein wiederkehrender Tippfehler („RunOnece“) über mehrere Artefakte hinweg, hardcodierte Tokens und wiederverwendete Infrastruktur. Auch der Hinweis, dass die Command-Server im selben Netzwerkblock liegen wie Komponenten, die bereits mit IBM X-Force in Verbindung gebracht wurden, erhöht die Attribution. So entsteht ein Ensemble aus technischen Tells, nicht nur eine einzelne „Smoking Gun“.

Historisch fügt sich die Kampagne in eine längere Serie cloud- und plattformgetriebener Angriffe auf Indien ein. Acronis erinnert daran, dass es schon 2021 eine Kampagne gab, die unter „RedEcho“ die Strominfrastruktur mit ShadowPad in den Fokus nahm. Aktuell sei außerdem im April die Verbindung zwischen Mustang Pandas LOTUSLITE-Backdoor und Angriffen auf Indiens Bankensektor sowie auf policy-nahen Kreisen in Südkorea gezogen worden, wiederum orchestriert über legitime Cloud-Dienste. Diese Wiederholung zeigt: Der Fokus auf Energie- und kritische Sektoren ist nicht zufällig, sondern strategisch, zumal cross-border Kooperationen zusätzliche Angriffsoberflächen schaffen. Expansion Trigger ist hier der Vergleich: Cloud-basierte Dead-Drops senken die Angriffs-„Kosten“, während On-Prem-C2 häufig schneller auffällt.

Für die Verteidigung ergeben sich konkrete Implikationen – auch wenn es laut Acronis keine Patch-Option als „Ein-Klick-Lösung“ gibt. Stattdessen setzt das Team auf Delivery-Detection und Hunting: Es werden Hinweise zu Persistenzmechanismen wie Run-Keys und eine geplante Aufgabe namens SolidPDFPcl2Bmp genannt. Zusätzlich nennt Acronis als mögliches C2/Trigger-Ziel die Domain couldinstallup[.]com sowie Zoho-spezifische User-Agent-Anteile, die in nicht-browsertypischen Prozessen auftauchen. In der Praxis bedeutet das für Behörden, Energieversorger und Partnerorganisationen: Endpoint-Telemetrie muss nicht nur „wer spricht mit wem“, sondern auch „über welche API- und Prozesskontexte“ bewerten. Schließlich berühren Exfiltration und OAuth-Token-Ausnutzung unmittelbar Datenschutz- und Meldepflichten; in Europa dürfte das Zusammenspiel aus CERT-In-Kooperation, Incident-Response und datenschutzkonformer Behandlung der betroffenen Daten besonders relevant sein. Ausblick: Wenn die Gruppe ihre Taktiken mit WebSocket- und OAuth-gestützter Cloud-Steuerung weiter verfeinert, werden sichere Zero-Trust-Policies und restriktive API-Berechtigungen zum entscheidenden Hebel, weil der Angreifer dann weniger auf „neue“ Domänen angewiesen ist.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Mustang Panda missbraucht Zoho WorkDrive als Kommando-Kanal in Indien - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Mustang Panda missbraucht Zoho WorkDrive als Kommando-Kanal in Indien".
Stichwörter Bedrohungserkennung C2 Cert-in Cloud Cyberangriff Cybersecurity Endpoint Hacker Hydropower Incident Response Indien IT-Sicherheit Malware Mustang Panda Netzwerksicherheit Oauth Sideloading Spear-Phishing Spionage Websocket Workdrive Zoho
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Mustang Panda missbraucht Zoho WorkDrive als Kommando-Kanal in Indien" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Mustang Panda missbraucht Zoho WorkDrive als Kommando-Kanal in Indien" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Mustang Panda missbraucht Zoho WorkDrive als Kommando-Kanal in Indien« bei Google Deutschland suchen, bei Bing oder Google News!


    1.188 Leser gerade online auf IT BOLTWISE
    KI-Jobs