{"id":1350,"date":"2026-06-29T18:54:31","date_gmt":"2026-06-29T18:54:31","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/29\/mustang-panda-utiliza-zoho-workdrive-como-canal-de-comando-en-ataques-al-gobierno-indio-cyberdefensa-mx\/"},"modified":"2026-06-29T18:54:31","modified_gmt":"2026-06-29T18:54:31","slug":"mustang-panda-utiliza-zoho-workdrive-como-canal-de-comando-en-ataques-al-gobierno-indio-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/29\/mustang-panda-utiliza-zoho-workdrive-como-canal-de-comando-en-ataques-al-gobierno-indio-cyberdefensa-mx\/","title":{"rendered":"Mustang Panda utiliza Zoho WorkDrive como canal de comando en ataques al gobierno indio \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>El grupo de espionaje alineado con China <a href=\"https:\/\/attack.mitre.org\/groups\/G0129\/\">panda mustang<\/a> est\u00e1 llevando a cabo dos campa\u00f1as contra el gobierno indio y objetivos hidroel\u00e9ctricos, implementando nuevo malware y convirtiendo un servicio de nube leg\u00edtimo en su canal de comando.<\/p>\n<p><a href=\"https:\/\/www.acronis.com\/en\/tru\/posts\/mustang-panda-targets-indias-government-and-energy-sectors\/\">Unidad de investigaci\u00f3n de amenazas de Acronis<\/a> encontr\u00f3 compromisos activos dentro de las redes del gobierno indio, incluidas las m\u00e1quinas utilizadas por el personal administrativo superior, y trabaj\u00f3 con <a href=\"https:\/\/www.cert-in.org.in\/\">CERT-In<\/a> sobre notificaci\u00f3n y limpieza.<\/p>\n<p>Los abusos del malware <a href=\"https:\/\/www.zoho.com\/workdrive\/\">Zoho WorkDrive<\/a>una plataforma de almacenamiento en la nube com\u00fan en el sector gubernamental de la India, para pasar comandos y extraer datos. \u00c9sa es la idea: el tr\u00e1fico parece una actividad normal en la nube, por lo que se esconde dentro de la red de la que est\u00e1 robando.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Acronis nombra tres nuevas herramientas.<\/p>\n<ul>\n<li><b>CARGADOR DE FRACCIONES <\/b>es un cargador que se ejecuta descargando una DLL maliciosa a trav\u00e9s de un binario firmado leg\u00edtimamente, un ejecutable de Solid PDF Creator en una campa\u00f1a y un binario de Citrix Receiver en la otra. Despliega uno de los dos implantes.<\/li>\n<li><b>MINIRECON <\/b>es una variante reelaborada de la puerta trasera Toneshell <a href=\"https:\/\/www.ibm.com\/think\/x-force\/hive0154-drops-updated-toneshell-backdoor\">documentado por IBM X-Force<\/a>ahora baliza a trav\u00e9s de una conexi\u00f3n WebSocket en HTTPS.<\/li>\n<li><b>ZOHOMURK <\/b>es la pieza novedosa: lleva credenciales Zoho OAuth codificadas y las usa para ejecutar una cuenta WorkDrive controlada por un atacante como un punto muerto, leyendo comandos de una carpeta de la bandeja de entrada y escribiendo resultados robados en una bandeja de salida.<\/li>\n<\/ul>\n<p>Ambas campa\u00f1as llegan como archivos ZIP con la DLL maliciosa marcada como oculta. Acronis cree que fueron entregados mediante phishing. Los se\u00f1uelos se ajustan a los objetivos: uno gira en torno a una propuesta de cooperaci\u00f3n hidroel\u00e9ctrica y el otro en torno a un memorando de entendimiento entre instituciones indias y taiwanesas.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhQmk98KFrFYERbtI3uXGfmrEPyCrJgHUtublqZJ0UaP7Wilvi1jw5pk3wluzz-2n0wk0fqXsaZULjjKOb4NjyUQ8NhnMQUTMp5rU_dHZue4hNSV3Ue-kCswz6-SiDmF4p8A1oDf09VgzcqL21U25ZDS-i-z67gOjgyV16s6r0soA5TBZgZeM2jSevlkDMG\/s1700-e365\/camp.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhQmk98KFrFYERbtI3uXGfmrEPyCrJgHUtublqZJ0UaP7Wilvi1jw5pk3wluzz-2n0wk0fqXsaZULjjKOb4NjyUQ8NhnMQUTMp5rU_dHZue4hNSV3Ue-kCswz6-SiDmF4p8A1oDf09VgzcqL21U25ZDS-i-z67gOjgyV16s6r0soA5TBZgZeM2jSevlkDMG\/s1700-e365\/camp.png\" alt=\"\" border=\"0\" data-original-height=\"1027\" data-original-width=\"1531\"\/><\/a><\/div>\n<p>Seg\u00fan Acronis, el objetivo es obtener informaci\u00f3n sobre los planes hidroel\u00e9ctricos de la India y sus v\u00ednculos de defensa con Taiw\u00e1n. Acronis atribuye la actividad al Mustang Panda con gran confianza.<\/p>\n<p>El informe incluye la cadena de descarga lateral de Solid PDF Creator reutilizada, superposici\u00f3n de c\u00f3digo con Toneshell, servidores de comando ubicados en el mismo bloque de red que la infraestructura IBM X-Force vinculada al grupo y un error tipogr\u00e1fico recurrente, RunOnece, que se encuentra en m\u00faltiples implantes.<\/p>\n<p>La seguridad operativa era escasa. Los tokens codificados, los identificadores de texto plano y la infraestructura reutilizada ayudaron a los analistas a precisarlo. El balizamiento activo se realiz\u00f3 del 12 al 22 de junio de 2026.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/vpn-threat-report-m\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhFlTC7RrRZGiFAgASS0noWSL0qsQGFVp8-Hvuw9yp3X3VKRuTcb5SsPX09wJzrdIM6pu1_5lS4EeZp7Sx4iYBpNJkrGnpr08yyaS1HQ5_5TxaCsP6O0OtHNuOkesn6CbNjao1GPulCJk-uljYMSfMZfBYNrngpe669t7jlRn1FqiEnXhsFD1WVkpaYIVgh\/s728-e100\/ai-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Esto contin\u00faa un impulso constante contra los objetivos indios. En abril, Acronis vincul\u00f3 la puerta trasera LOTUSLITE del grupo con ataques al sector bancario de la India y a los c\u00edrculos pol\u00edticos de Corea del Sur, tambi\u00e9n realizados a trav\u00e9s de un servicio de nube leg\u00edtimo. El inter\u00e9s m\u00e1s amplio vinculado a China en el sector energ\u00e9tico de la India se remonta a m\u00e1s atr\u00e1s: el 2021 <a href=\"https:\/\/www.recordedfuture.com\/research\/redecho-targeting-indian-power-sector\">Campa\u00f1a RedEcho<\/a> apunt\u00f3 a la red el\u00e9ctrica del pa\u00eds con ShadowPad.<\/p>\n<p>No hay ning\u00fan parche para aplicar. La defensa est\u00e1 detectando la entrega y el abuso de la nube. Acronis public\u00f3 indicadores y consejos de b\u00fasqueda, incluidas las claves de ejecuci\u00f3n de persistencia, una tarea programada llamada SolidPDFPcl2Bmp, el dominio C2 podr\u00eda instalarse[.]com y los agentes de usuario de Zoho que aparecen en procesos que no son del navegador.<\/p>\n<p>Las organizaciones gubernamentales y energ\u00e9ticas, especialmente aquellas vinculadas a acuerdos transfronterizos que probablemente interesen a Beijing, deber\u00edan estar atentas a los se\u00f1uelos geopol\u00edticos y la transferencia de binarios firmados. Y marque cualquier proceso de punto final que llame a API de la nube y que no tenga motivos para tocar.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>El grupo de espionaje alineado con China panda mustang est\u00e1 llevando a cabo dos campa\u00f1as contra el gobierno indio y objetivos hidroel\u00e9ctricos, implementando nuevo malware y convirtiendo un servicio de nube leg\u00edtimo en su canal de comando. Unidad de investigaci\u00f3n de amenazas de Acronis encontr\u00f3 compromisos activos dentro de las redes del gobierno indio, incluidas [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":752,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[233,1715,3389,86,24,1018,3390,1994,1995,216,218,217],"class_list":["post-1350","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-ataques","tag-canal","tag-comando","tag-como","tag-cyberdefensa-mx","tag-gobierno","tag-indio","tag-mustang","tag-panda","tag-utiliza","tag-workdrive","tag-zoho"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1350","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1350"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1350\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/752"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1350"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1350"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1350"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}