Eine berüchtigte, mit China verbundene Hackergruppe, die in Cybersicherheitskreisen als Lotus Panda bekannt ist, wird laut neuen Erkenntnissen des Symantec Threat Hunter Team von Broadcom erneut mit einer Welle von Cyberangriffen in Verbindung gebracht, die mehrere Regierungsorganisationen und Unternehmen in Südostasien trafen.
Die monatelange Angriffskampagne, die von August 2024 bis Februar 2025 lief, nahm verschiedene Einrichtungen ins Visier, darunter ein Regierungsministerium, eine Flugsicherungsstelle, einen Telekommunikationsanbieter und ein Bauunternehmen. Die Hacker drangen außerdem in eine Nachrichtenagentur und ein Luftfrachtunternehmen ein.
SIEHE: Leitfaden für IT-Führungskräfte zu Malvertising (TechRepublic Premium)
„Die Aktivitäten scheinen eine Fortsetzung einer Kampagne zu sein, die Symantec erstmals im Dezember 2024 dokumentierte und bei der mehrere hochkarätige Organisationen in südostasiatischen Ländern ins Visier genommen wurden“, so das Symantec Threat Hunter Team. „Obwohl klar war, dass chinesische Akteure hinter den Angriffen standen, konnte die Verantwortung nicht einem einzelnen Akteur zugeordnet werden.
„Ein aktueller Blogbeitrag von Cisco Talos über jüngste Aktivitäten von Billbug enthielt jedoch Indicators of Compromise (IOCs), die in dieser Kampagne verwendet wurden. Dies deutet darauf hin, dass Billbug dahintersteckte.“
Unauffällig versteckte Malware
Besonders alarmierend an dieser Kampagne ist, dass die Angreifer legitime Antivirensoftware für ihre kriminellen Aktivitäten nutzten. Sie verwendeten bekannte Dateien von Trend Micro und Bitdefender, um heimlich Schadsoftware einzuschleusen – eine Technik, die als DLL-Sideloading bezeichnet wird.
Eines der verwendeten Tools war die Trend-Micro-Datei tmdbglog.exe, die missbraucht wurde, um eine schädliche DLL namens tmdglog.dll zu laden. Laut Symantec entschlüsselte diese DLL den Inhalt einer Datei namens TmDebug.log und führte ihn aus. Anschließend protokollierte sie den Fortschritt in einer temporären Datei namens VT001.tmp.
Ähnlich missbrauchten die Hacker bds.exe von Bitdefender, um eine schädliche Datei namens log.dll per Sideloading zu laden. Diese DLL entschlüsselte eine weitere Datei namens winnt.config und injizierte deren Payload in den Windows-Systemprozess systray.exe.
Dies waren nicht die einzigen Tools im Arsenal von Lotus Panda. Die Gruppe führte zwei brandneue Tools ein, die speziell darauf ausgelegt waren, Anmeldedaten aus Google Chrome zu stehlen:
- ChromeKatz: Kann sowohl Anmeldedaten als auch Cookies stehlen.
- CredentialKatz: Konzentriert sich ausschließlich auf den Diebstahl gespeicherter Benutzernamen und Passwörter.
Die Angreifer setzten außerdem ein Reverse-SSH-Tool ein, das auf eingehende SSH-Verbindungen wartet und den Fernzugriff auf kompromittierte Systeme ermöglicht. Dieses Tool verschaffte den Angreifern eine Hintertür in sensible Netzwerke.
Eine weitere beunruhigende Ergänzung war Sagerunex, eine speziell angefertigte Hintertür, die exklusiv von der Gruppe verwendet wird. Diese erstmals 2019 beobachtete Version wurde aktualisiert, damit sie durch eine Änderung der Windows-Registrierung automatisch gestartet wird.
Um forensische Untersuchungen zu erschweren, schmuggelten die Hacker ein Dienstprogramm zur Manipulation von Zeitstempeln ein. „Ein weiteres legitimes Tool hieß datechanger.exe. Es kann Zeitstempel von Dateien ändern, vermutlich um die Untersuchungen von Incident-Analysten zu erschweren“, heißt es in dem Bericht.
Eine lange Spur von Eindringversuchen
Lotus Panda – auch bekannt als Billbug, Bronze Elgin, Spring Dragon und Thrip – ist mindestens seit 2009 aktiv. Zu den Zielen der Gruppe gehörten regelmäßig Regierungsbehörden, militärische Einrichtungen, Telekommunikationsunternehmen und Zertifizierungsstellen für digitale Zertifikate.
2015 legte Palo Alto Networks seine Aktivitäten offen, wodurch die Gruppe mit mehr als 50 Angriffen innerhalb von drei Jahren in Verbindung gebracht wurde. In den Folgejahren spürte Symantec sie bei verschiedenen Angriffen auf hochkarätige Ziele auf, darunter einen im Jahr 2022, bei dem die Gruppe in eine Zertifizierungsstelle für digitale Zertifikate eindrang. Dieser Vorfall hätte es ihr ermöglichen können, Malware zu signieren und die Websicherheit zu umgehen.
Empfehlungen von Experten
Das Threat Hunter Team von Symantec empfiehlt Unternehmen, nach den in seinem Bericht aufgeführten IOCs zu suchen und das Protection Bulletin auf die neuesten Sicherheitsupdates und Strategien zur Risikominderung zu prüfen.

