Il gruppo governativo cinese Mustang Panda (noto anche come Bronze President, Earth Preta, HoneyMyte e Red Lich) sta utilizzando esche legate all’Ucraina per spiare obiettivi in Europa e nella regione Asia-Pacifico (APR).
Lo riferisce il BlackBerry Research and Intelligence Team, che ha analizzato un file RAR chiamato “Political guidance for a new EU approach to Russia.rar”.
Alcuni dei paesi target includono Vietnam, India, Pakistan, Kenya, Turchia, Italia e Brasile.
Advertising
L’archivio esca contiene un collegamento a un file Microsoft Word che utilizza la tecnica DLL Sideloading per eseguire il trojan PlugX RAT in memoria prima di visualizzare il documento.
Le catene di attacco alla fine installano 3 backdoor PUBLOAD precedentemente sconosciute, TONEINS e TONESHELL, che sono in grado di caricare il payload della fase successiva e passare inosservate.
TONESHELL, la backdoor principale, viene installata tramite TONEINS ed è un loader di shellcode.
Gli attacchi di spear-phishing rilevati dal gruppo prendono di mira i settori del governo, dell’istruzione e della ricerca nella regione Asia-Pacifico.
L’analista di BlackBerry Dmitry Bestuzhev ha affermato che la catena di attacco Mustang Panda include ancora file rar, scorciatoie e downloader dannosi per la consegna dei payload, ma il processo di consegna stesso è solitamente personalizzato per ogni regione al fine di attirare la vittima ed eseguire degli spyware.
Advertising
I criminali informatici aggiornano costantemente il loro toolkit di base con il malware esistente e sviluppano anche i propri strumenti per ogni nuova campagna.
Questo è sinonimo che il gruppo è finanziariamente appoggiato e ha un alto livello di risorse, raffinatezza ed esperienza.
📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su Google Discover (scorri in basso e clicca segui) e su 🔔 Google News. Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram. Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici
Bajram Zeqiri è un esperto di cybersecurity, cyber threat intelligence e digital forensics con oltre vent'anni di esperienza, che unisce competenze tecniche, visione strategica creare la resilienza cyber per le PMI. Fondatore di ParagonSec e collaboratore tecnico per Red Hot Cyber, opera nella delivery e progettazione di diversi servizi cyber, SOC, MDR, Incident Response, Security Architecture, Engineering e Operatività. Aiuta le PMI a trasformare la cybersecurity da un costo a leva strategica per le PMI.
Aree di competenza:Cyber threat intelligence, Incident response, Digital forensics, Malware analysis, Security architecture, SOC/MDR operations, OSINT research
Ritorna lunedì 18 e martedì 19 maggio la Red Hot Cyber Conference 2026, l’evento gratuito creato dalla community di Red Hot Cyber, che si terrà a Roma in Via Bari 18, presso il Teatro Italia. L’iniziativa è pensata per promuovere la cultura della sicurezza informatica, dell’innovazione digitale e della consapevolezza del rischio cyber. Rappresenta un punto di incontro tra professionisti, studenti, aziende e appassionati del settore, offrendo contenuti tecnici, workshop e momenti di confronto ad alto valore formativo.
L’edizione 2026 si svolgerà a Roma nelle giornate del 18 e 19 maggio presso il Teatro Italia e includerà attività formative, sessioni pratiche e la tradizionale Capture The Flag. L’evento è completamente gratuito, ma la partecipazione è subordinata a registrazione obbligatoria tramite i canali ufficiali, al fine di garantire una corretta organizzazione e gestione degli accessi.
Le iscrizioni saranno disponibili a partire dal 16 marzo 2026 attraverso la piattaforma Eventbrite, dove sarà possibile registrarsi ai diversi percorsi dell’evento: workshop, conferenza principale e competizione CTF. I link ufficiali di registrazione saranno pubblicati sui canali di Red Hot Cyber e costituiranno l’unico punto valido per la prenotazione dei posti all’evento.