تهديد Mustang Panda الصيني يستهدف البنوك الهندية والدائرة السياسية الكورية

تستمر مجموعة Mustang Panda الصينية في توسيع نطاق أنشطتها، حيث تستهدف الآن القطاع المصرفي في الهند، مما يسلط الضوء على تهديدات التجسس الجيوسياسي المتزايدة.
إذا كنت تعرف شيئًا واحدًا فقط عن تهديد الصين المتقدم المستمر (APT) المعروف باسم Mustang Panda (المعروف أيضًا باسم TA416، الرئيس البرونزي، الثور المهيب)، فسيكون أولها أنه يغير تكتيكاته وتقنياته وإجراءاته بشكل متكرر، وثانيها أن تركيزه ينصب فقط على التجسس الجيوسياسي.
لكن يبدو أن Mustang Panda قد انحرف عن هذا الهدف ووجه أنظاره نحو القطاع المصرفي في الهند.
يتماشى ذلك مع حملته المكتشفة حديثًا، التي لا تستخدم أي تكتيكات مثيرة للاهتمام، ورغم أنها تركز جزئيًا على الدوائر السياسية العامة الأمريكية والكورية، إلا أنها تستهدف بشكل أساسي المؤسسات المالية في الهند. على الرغم من الاختلافات، يعتقد الباحثون في Acronis أن هذه السلسلة من الأنشطة تعود إلى Mustang Panda، بفضل الكود المشترك، وأنماط التشغيل، والمزيد.
سلسلة هجمات Mustang Panda
تتراوح رسائل التصيد الاحتيالي التي ينفذها Mustang Panda من مقنعة إلى غير ملهمة تمامًا. تبدو الرسائل المرسلة إلى الأهداف في الهند وكأنها تتنكر كقضايا بسيطة تتعلق بدعم تكنولوجيا المعلومات، على الرغم من أن الباحثين لم يكن لديهم أي نافذة على الرسائل الإلكترونية أو النصوص التي قد يكون الضحايا قد تلقوها.
أثناء التحقيق في الهجمات في الهند، وجد الباحثون أيضًا أن المهاجمين كانوا يديرون حسابًا على Google يتنكر كالعالم السياسي الأمريكي فيكتور تشا. كان تشا، الذي شغل سابقًا منصب مدير الشؤون الآسيوية في مجلس الأمن القومي خلال إدارة جورج بوش الابن، شخصية مؤثرة للغاية في ما يتعلق بكوريا الشمالية وكوريا الجنوبية، وأمن منطقة المحيطين الهندي والهادئ بشكل عام. استخدم المهاجمون صورة شخصية لتشا، وعنوان بريد إلكتروني مزيف بشكل عام — [email protected] — لاستهداف الأفراد المشاركين في المجتمع الدبلوماسي الأمريكي-الكوري ودائرة السياسة.
بأي وسيلة كانت، في الهند أو كوريا أو الولايات المتحدة، تم تحفيز الضحايا لفتح ملف ضار. أدى عرض الملف إلى هجوم تقليدي على مكتبة الربط الديناميكي (DLL) الصيني. بعد أن تم إنشاء الاستمرارية عبر سجل Windows، تم مكافأة الضحايا بنسخة من LotusLite، وهو باب خلفي تم بناؤه وصيانته من قبل مجموعة التهديد هذه داخل Mustang Panda، والذي يستخدم لإنشاء قذائف، والوصول إلى الملفات، وتنفيذ عمليات عن بُعد أخرى للتجسس.
تتميز هذه النسخة الأخيرة من LotusLite ببعض التعديلات الطفيفة لتفادي أدوات الكشف عن الأمن السيبراني بشكل أسهل، ولا شيء أكثر من ذلك. كما تم تمويهها بشكل سطحي لتقليد برامج مصرفية شرعية في المنطقة التي كانت تستند إليها العديد من أهدافها. في رسالة منبثقة ووظيفة كود داخلية، استخدم البرنامج اسم “HDFC Bank”، في إشارة إلى أكبر بنك خاص في أكبر دولة في العالم. يبدو أن الأهداف الكورية والأمريكية لهذه الحملة قد تلقت أيضًا البرمجيات الضارة الموجهة إلى الهند.
لماذا لا تزال التكتيكات البسيطة تعمل
قد تكون حرفة Mustang Panda قديمة، لكنها ليست فريدة من نوعها في هذا الصدد. يقول سانتياغو بونتيرولي، قائد فريق وحدة أبحاث التهديدات في Acronis (TRU): “يعتمد جزء كبير من أنشطة الدول على تقنيات بسيطة ومفهومة جيدًا يتم تنفيذها بدقة”. “المنظمات التي تركز فقط على التهديدات المتقدمة أو الجديدة تخاطر بترك نفسها معرضة بالضبط لهذا النوع من الحملات.”
إن كسالى المجموعة أمر مفهوم، كما يقول. “حتى في البيئات التي تحتوي على برامج أمان رسمية، تستمر هذه التقنيات لأن الضوابط الأساسية غالبًا ما يتم تنفيذها بشكل غير متسق. لا تزال معظم المنظمات، بغض النظر عن الجغرافيا، تكافح مع الأساسيات: الحفاظ على الرؤية في نشاط النقاط النهائية، ومراقبة DLLs غير الموقعين أو المحملة بشكل غير صحيح، واكتشاف إساءة استخدام الثنائيات الموقعة الشرعية.”
إن الاستثمار الأقل في أدوات وتقنيات جديدة غير عادية لا يوفر الوقت والجهد على المدى القصير فحسب، بل يمنح المهاجمين أيضًا مزيدًا من المرونة على المدى الطويل. “إنه يقلل من تكاليف التطوير ويحافظ على الأدوات قابلة للتخلص منها. عندما يتم الكشف عن حملة، يمكنهم تدوير مؤشرات ثانوية بسيطة، وتبديل الطُعم، وإعادة نشر بسرعة. إنهم لا يستثمرون في التعقيد لأنهم لا يحتاجون إلى ذلك،” يشرح بونتيرولي.
الصين تتجسس على البنوك الهندية
على الرغم من أن استهداف السياسة الكورية يتماشى بشكل أفضل مع أسلوبها، فإن هجمات Mustang Panda ضد القطاع المالي في الهند مدفوعة أيضًا على الأرجح بجمع المعلومات الاستخباراتية، وليس بالربح المالي.
يلاحظ بونتيرولي: “لم نلاحظ قدرات LotusLite المرتبطة عادةً بالبرمجيات الضارة المصرفية، مثل جمع بيانات الاعتماد أو اعتراض المدفوعات. لذا فإن السؤال ليس ‘لماذا استهداف بنك للسرقة؟’ ولكن ‘لماذا استهدافه من أجل الاستخبارات؟'”
للإجابة على هذا السؤال، يجيب: “يجلس القطاع المصرفي في الهند، وخاصة المؤسسات مثل HDFC Bank، عند تقاطع العديد من المصالح الاستخباراتية الاستراتيجية. تمتلك المؤسسات المالية رؤية في المعاملات عبر الحدود، والحسابات المرتبطة بالحكومة، وتمويل البنية التحتية، وتدفقات التجارة، وكلها ذات قيمة لفاعل مرتبط بالدولة. يمكن أن يوفر الوصول إلى هذا النوع من البيانات رؤى حول حركة رأس المال، والعلاقات الاقتصادية، والتوجهات السياسية الداخلية.”
ويضيف: “قد يدعم أيضًا أهداف الاستطلاع الأوسع، مثل رسم خرائط البنية التحتية الحيوية أو توسيع جمع المعلومات إلى ما وراء الأهداف الحكومية والدبلوماسية التقليدية.”
مع تزايد التهديدات من مجموعات مثل Mustang Panda، يتعين على المؤسسات المالية تعزيز أمنها السيبراني لمواجهة هذه الهجمات المتطورة.




