NEW DELHI / LONDON (IT BOLTWISE) – Eine China-verbundene Spionagegruppe nutzt Zoho WorkDrive als verdeckten Kommando- und Exfiltrationskanal gegen indische Behörden. Laut Acronis wurde die Kompromittierung auf Systemen nachgewiesen, die auch von ranghohen Verwaltungskräften genutzt werden. Die Angreifer tarnten den Datenverkehr als normale Cloud-Aktivität und kombinierten dies mit Side-Loading über legitime, signierte Tools. Für Anwender gibt es keine Patch-Option, aber konkrete Hunting-Hinweise zu persistenter Ausführung und verdächtigen WorkDrive-User-Agents.

Die indische Behördenlandschaft bekommt erneut einen Dämpfer im Kampf gegen Cloud-basiertes Spionage-Handwerk: Wie Acronis Threat Research Unit berichtet, betreibt die China-zugeordnete Gruppe Mustang Panda aktuell zwei Kampagnen gegen das indische Staatswesen und Ziele im Hydropower-Umfeld. Der Kern: Ein legitimer Cloud-Dienst wird nicht nur als Ablage missbraucht, sondern zum Command-and-Control-Kanal umfunktioniert. Damit verschmilzt die Kommunikation mit dem, was IT-Teams ohnehin als „normalen“ Betrieb erwarten. Acronis beschreibt zudem aktive Kompromittierungen in Netzwerken der Regierung, einschließlich Endpunkten, die in den Arbeitsablauf von administrativem Personal eingebunden sind.
Technisch setzt die Angreifer-Logik auf mehreren Ebenen an. Statt einer klassischen C2-Verbindung nach außen nutzt die Malware Zoho WorkDrive, eine in vielen Organisationen verbreitete Storage- und Kollaborationskomponente. Das Vorgehen zielt darauf, dass Befehle über das Postfach-/Ordner-Ökosystem des Cloud-Kontos nachgelagert verarbeitet werden, während gestohlene Daten anschließend als „Outbox“-Ausgaben wieder hochgeladen werden. Entscheidend ist dabei die Täuschung: Der Traffic sieht nach regulärem Cloud-Lesen und -Schreiben aus. Acronis nennt als Zielrichtung die Beschaffung von Informationen zu Hydropower-Plänen und (aus dem Kontext abgeleitet) zu Verteidigungs- und Technologiebeziehungen Indiens.
Für die zweite technische Säule sorgt ein frisches Side-Loading- und Loader-Setup. Acronis beschreibt drei neue Werkzeuge: SHARDLOADER als Loader, der eine bösartige DLL über ein legitimes, signiertes Binärprogramm in den Prozess einschleust. In den beiden Kampagnen unterscheiden sich die „tragenden“ Komponenten: einmal über einen Solid PDF Creator und einmal über einen Citrix Receiver. Solche Ketten sind in der Angreiferpraxis beliebt, weil sie mehr Vertrauenswürde aus dem Normalbetrieb ableiten (z. B. durch Signaturen oder erwartete Prozesspfade). SHARDLOADER startet anschließend je nach Kampagne eine von zwei Implant-Varianten, statt eine einzige universelle Nutzlast zu laden.
Die Nutzlasten zeigen, wie Mustang Panda „altbekannte“ Backdoors weiterentwickelt und in moderne Kommunikationsmuster gießt. MINIRECON ist nach Acronis eine überarbeitete Variante der von IBM X-Force dokumentierten Toneshell-Backdoor. Sie beaconet über eine WebSocket-Verbindung, wobei das Setup über HTTPS läuft. Damit wird nicht nur die Persistenz des Kommunikationskanals verbessert, sondern zugleich die Wahrscheinlichkeit erhöht, dass Security-Teams Webverkehr fälschlich als „harmlos“ einstufen. Daneben steht ZOHOMURK, das in der Analyse als neu und besonders auffällig hervorgehoben wird: Es enthält hartkodierte Zoho OAuth-Zugangsdaten und steuert damit direkt ein attacker-controlled WorkDrive-Konto als toten Briefkasten (Dead Drop).
Die konkrete WorkDrive-Logik folgt dabei einem wiedererkennbaren „Ordner als Schnittstelle“-Prinzip. Acronis beschreibt, wie Befehle aus einem Inbox-Bereich gelesen und Ergebnisse in einen Outbox-Bereich geschrieben werden. Diese Struktur ist aus Sicht der Angreifer praktisch: Sie reduziert die Notwendigkeit eigener Infrastrukturdienste und bindet die Operation an ein etabliertes Identitäts- und Zugriffssystem. Beide Kampagnen wurden laut Acronis als ZIP-Archive geliefert, wobei die bösartigen DLLs als „hidden“ markiert waren. Die Zustellung erfolgte nach Einschätzung des Teams über Spear-Phishing; die verwendeten Köder passten zu den thematischen Zielen, darunter ein hydropowerbezogenes Kooperationspapier sowie ein Memorandum of Understanding zwischen indischen und taiwanesischen Institutionen.
Markt- und Branchenbezug bekommt die Meldung vor allem durch den Zusammenspiel-Effekt, den viele SOCs aktuell beobachten: Wenn C2-Kommunikation als Cloud-Nutzung getarnt wird, sinkt die Signalstärke klassischer „Domain- oder IP-basierter“ Erkennung. Acronis verweist auf Inkonsistenzen und Indikatoren, die diese Lücke zumindest teilweise schließen sollen: ein wiederkehrender Tippfehler („RunOnece“) über mehrere Artefakte hinweg, hardcodierte Tokens und wiederverwendete Infrastruktur. Auch der Hinweis, dass die Command-Server im selben Netzwerkblock liegen wie Komponenten, die bereits mit IBM X-Force in Verbindung gebracht wurden, erhöht die Attribution. So entsteht ein Ensemble aus technischen Tells, nicht nur eine einzelne „Smoking Gun“.
Historisch fügt sich die Kampagne in eine längere Serie cloud- und plattformgetriebener Angriffe auf Indien ein. Acronis erinnert daran, dass es schon 2021 eine Kampagne gab, die unter „RedEcho“ die Strominfrastruktur mit ShadowPad in den Fokus nahm. Aktuell sei außerdem im April die Verbindung zwischen Mustang Pandas LOTUSLITE-Backdoor und Angriffen auf Indiens Bankensektor sowie auf policy-nahen Kreisen in Südkorea gezogen worden, wiederum orchestriert über legitime Cloud-Dienste. Diese Wiederholung zeigt: Der Fokus auf Energie- und kritische Sektoren ist nicht zufällig, sondern strategisch, zumal cross-border Kooperationen zusätzliche Angriffsoberflächen schaffen. Expansion Trigger ist hier der Vergleich: Cloud-basierte Dead-Drops senken die Angriffs-„Kosten“, während On-Prem-C2 häufig schneller auffällt.
Für die Verteidigung ergeben sich konkrete Implikationen – auch wenn es laut Acronis keine Patch-Option als „Ein-Klick-Lösung“ gibt. Stattdessen setzt das Team auf Delivery-Detection und Hunting: Es werden Hinweise zu Persistenzmechanismen wie Run-Keys und eine geplante Aufgabe namens SolidPDFPcl2Bmp genannt. Zusätzlich nennt Acronis als mögliches C2/Trigger-Ziel die Domain couldinstallup[.]com sowie Zoho-spezifische User-Agent-Anteile, die in nicht-browsertypischen Prozessen auftauchen. In der Praxis bedeutet das für Behörden, Energieversorger und Partnerorganisationen: Endpoint-Telemetrie muss nicht nur „wer spricht mit wem“, sondern auch „über welche API- und Prozesskontexte“ bewerten. Schließlich berühren Exfiltration und OAuth-Token-Ausnutzung unmittelbar Datenschutz- und Meldepflichten; in Europa dürfte das Zusammenspiel aus CERT-In-Kooperation, Incident-Response und datenschutzkonformer Behandlung der betroffenen Daten besonders relevant sein. Ausblick: Wenn die Gruppe ihre Taktiken mit WebSocket- und OAuth-gestützter Cloud-Steuerung weiter verfeinert, werden sichere Zero-Trust-Policies und restriktive API-Berechtigungen zum entscheidenden Hebel, weil der Angreifer dann weniger auf „neue“ Domänen angewiesen ist.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Mustang Panda missbraucht Zoho WorkDrive als Kommando-Kanal in Indien" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Mustang Panda missbraucht Zoho WorkDrive als Kommando-Kanal in Indien" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Mustang Panda missbraucht Zoho WorkDrive als Kommando-Kanal in Indien« bei Google Deutschland suchen, bei Bing oder Google News!