Специалисты IBM заманили хакеров Mustang Panda в поддельные корпоративные сети и несколько дней наблюдали за их действиями вживую. Операторы не распознали ловушку, развернули неизвестный ранее бэкдор Havencode, искали учетные данные и в одном случае даже похитили специально подготовленные для них документы.
Команда IBM X-Force связывает активность с группировкой ITG27, ранее известной как Hive0154. Ее операции пересекаются с кампаниями, которые другие компании отслеживают под названиями Mustang Panda, Stately Taurus, Camaro Dragon, Twill Typhoon и Earth Preta. Группировку связывают с Китаем, а ее основной целью считают кибершпионаж.
Чтобы наблюдать за хакерами, IBM совместно с Deception.Pro создала две реалистичные ложные организации. Первая изображала компанию, работающую с электрическими сетями, вторая – государственное ведомство. Злоумышленники сохраняли присутствие несколько дней, изучали компьютеры и сеть, собирали учетные данные и устанавливали вредоносные программы. Все ручные действия операторов происходили по будням с 08:00 до 18:00 по китайскому стандартному времени.
В первой ловушке Mustang Panda установила ранее неизвестный Havencode. Этот бэкдор поддерживает VNC и позволяет удаленно просматривать рабочий стол зараженного компьютера и управлять приложениями. Во второй среде хакеры нашли подложенные документы, упаковали их в архив и отправили на подконтрольный сервер по SFTP. Таким образом, специалисты смогли увидеть не только вредоносные программы, но и действия операторов после того, как те проникли в сеть.
Специалисты продолжили наблюдать за кампанией , которую ранее обнаружила Acronis. Mustang Panda атакует государственные структуры и энергетический сектор Индии, используя приманки на тему гидроэнергетических проектов. В мае 2026 года злоумышленники рассылали PDF-файл, замаскированный под документ Министерства иностранных дел Непала. Ссылка внутри вела на архив с вредоносным загрузчиком.
В изученной IBM цепочке загрузчик Claimloader запускал Toneshell v10. Новая версия Toneshell перешла на защищенные соединения WebSocket через WinHTTP и теперь может удаленно выполнять команды и передавать файлы. Чтобы закрепиться в системе, вредоносная программа добавляла себя в раздел автозапуска Windows и работала полностью в памяти.
IBM считает, что интерес к энергетике Индии вписывается в то, как ITG27 ведет более широкую разведывательную деятельность. Специалисты рекомендуют отслеживать характерные последовательности команд разведки, проверять, не заражены ли системы, по опубликованным признакам и хранить журналы событий не менее 90 дней, поскольку операторы Mustang Panda могут возвращаться к зараженной системе спустя несколько суток.