Evasive Panda empoisonne le DNS pour livrer MgBot via faux updaters et DLL sideloading
Selon Kaspersky GReAT (24 dĂ©c. 2025), Evasive Panda conduit depuis novembre 2022 jusquâĂ novembre 2024 des opĂ©rations ciblĂ©es mĂȘlant adversaryâinâtheâmiddle (AitM) et empoisonnement DNS pour livrer et exĂ©cuter en mĂ©moire lâimplant MgBot, avec des chargeurs conçus pour lâĂ©vasion et des artefacts chiffrĂ©s uniques par victime. Les attaquants abusent de faux updaters dâapplications populaires (SohuVA, iQIYI Video, IObit Smart Defrag, Tencent QQ). Un chargeur initial C++ (WTL/Wizard97Test modifiĂ©) dĂ©chiffre et dĂ©compresse une configuration LZMA, dĂ©finit un chemin dâinstallation (%ProgramData%\Microsoft\MF), et contacte une ressource: http://www.dictionary.com/ (URI: image?id=115832434703699686&product=dict-homepage.png). Il adapte son comportement selon lâutilisateur (SYSTEM), manipule explorer.exe dans %TEMP%, et dĂ©chiffre un shellcode quâil exĂ©cute aprĂšs avoir modifiĂ© les protections mĂ©moire via VirtualProtect. ...