Mustang Panda использовала Zoho WorkDrive как канал управления в атаках на индийские госорганы

Коллеги, хочу обратить внимание в сфере кибербезопасности: Mustang Panda использовала Zoho WorkDrive как канал управления в атаках на индийские госорганы и гидроэнергетику.
Acronis выявил две кампании и уведомил CERT‑In: применяли загрузчик SHARDLOADER и импланты MINIRECON и ZOHOMURK, который читает команды из папки WorkDrive и записывает утечки.
Доставляли через sideloading подписанных бинарников и ZIP‑архивы; активность 12–22 июня.
Почему это важно: трафик маскируется под обычное облачное использование — отслеживайте обращения облачным API от неожиданных процессов (RunOnece, задача SolidPDFPcl2Bmp, домен couldinstallup[.]com).
Какие у Вас практики по мониторингу облачных аккаунтов?
#кибербезопасность #APT #cloudsecurity #Zoho

