سوء استفاده Mustang Panda از ابزار Microsoft APP-v ( MAVInject.exe) برای فرار از شناسایی در حملات سایبری

security news

عامل تهدید چینی معروف به Earth Preta (Mustang Panda) در حال استفاده از یک تکنیک جدید برای فرار از شناسایی و حفظ کنترل سیستم‌های آلوده مشاهده شده است.

Trend Micro در تحلیلی جدید گفت که این شامل استفاده از یک ابزار قانونی مایکروسافت ویندوز به نام Microsoft Application Virtualization Injector (MAVInject.exe) به‌ عنوان LOLBIN جهت تزریق پیلود مخرب عامل تهدید به یک فرآیند خارجی، waitfor.exe است، هر زمان که برنامه آنتی‌ویروس ESET در حال اجرا تشخیص داده شود. این حمله شامل دراپ چندین فایل، از جمله فایل‌های اجرایی قانونی و مؤلفه‌های مخرب و استفاده از PDF فریبنده برای پرت کردن حواس قربانی است.

علاوه بر این، Earth Preta از Setup Factory سازنده نصب‌کننده نرم‌افزار ویندوز، برای دراپ کردن و اجرای پیلود استفاده می‌کند تا با فرار از شناسایی، در سیستم‌های در معرض خطر باقی بماند. بر اساس مشاهدات Trend Micro، محدوده هدف‌گیری Mustang Panda شامل نهادهای دولتی در منطقه آسیا و اقیانوسیه می‌شود و روش اصلی حمله، ایمیل‌های فیشینگ نیزه‌ای در پوشش سازمان‌های دولتی و غیردولتی، اتاق‌های فکر یا مجری قانون است.

 https://www.bleepingcomputer.com/news/security/chinese-hackers-abuse-microsoft-app-v-tool-to-evade-antivirus
https://thehackernews.com/2025/02/chinese-hackers-exploit-mavinjectexe-to.html