Skip to content

Mustang Panda deploys ToneShell via signed kernel

Securityaffairs.Co Pierluigi Paganini December 30, 2025

China-linked APT Mustang Panda used a signed kernel-mode rootkit driver to load shellcode and deploy its ToneShell backdoor. China-linked APT Mustang Panda (aka Hive0154, HoneyMyteCamaro DragonRedDelta or Bronze President) was observed using a signed kernel-mode rootkit driver with embedded shellcode to deploy its ToneShell backdoor. Mustang Panda has been active since at least 2012, targeting American and European entities such as […]

Extracted Entities