Lotus Panda Hackers Strike Southeast Asian Governments With Browser Stealers, Sideloaded Malware

Die mit China verbundene Gruppe Lotus Panda nahm Regierungen in Südostasien mit per Sideloading geladener Malware und Chrome-Anmeldedatendieben ins Visier, so Symantec.

Apr 22, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine berüchtigte, mit China verbundene Hackergruppe, die in Cybersicherheitskreisen als Lotus Panda bekannt ist, wird laut neuen Erkenntnissen des Symantec Threat Hunter Team von Broadcom erneut mit einer Welle von Cyberangriffen in Verbindung gebracht, die mehrere Regierungsorganisationen und Unternehmen in Südostasien trafen.

Die monatelange Angriffskampagne, die von August 2024 bis Februar 2025 lief, nahm verschiedene Einrichtungen ins Visier, darunter ein Regierungsministerium, eine Flugsicherungsstelle, einen Telekommunikationsanbieter und ein Bauunternehmen. Die Hacker drangen außerdem in eine Nachrichtenagentur und ein Luftfrachtunternehmen ein.

SIEHE: Leitfaden für IT-Führungskräfte zu Malvertising (TechRepublic Premium)

„Die Aktivitäten scheinen eine Fortsetzung einer Kampagne zu sein, die Symantec erstmals im Dezember 2024 dokumentierte und bei der mehrere hochkarätige Organisationen in südostasiatischen Ländern ins Visier genommen wurden“, so das Symantec Threat Hunter Team. „Obwohl klar war, dass chinesische Akteure hinter den Angriffen standen, konnte die Verantwortung nicht einem einzelnen Akteur zugeordnet werden.

„Ein aktueller Blogbeitrag von Cisco Talos über jüngste Aktivitäten von Billbug enthielt jedoch Indicators of Compromise (IOCs), die in dieser Kampagne verwendet wurden. Dies deutet darauf hin, dass Billbug dahintersteckte.“

Unauffällig versteckte Malware

Besonders alarmierend an dieser Kampagne ist, dass die Angreifer legitime Antivirensoftware für ihre kriminellen Aktivitäten nutzten. Sie verwendeten bekannte Dateien von Trend Micro und Bitdefender, um heimlich Schadsoftware einzuschleusen – eine Technik, die als DLL-Sideloading bezeichnet wird.

Eines der verwendeten Tools war die Trend-Micro-Datei tmdbglog.exe, die missbraucht wurde, um eine schädliche DLL namens tmdglog.dll zu laden. Laut Symantec entschlüsselte diese DLL den Inhalt einer Datei namens TmDebug.log und führte ihn aus. Anschließend protokollierte sie den Fortschritt in einer temporären Datei namens VT001.tmp.

Ähnlich missbrauchten die Hacker bds.exe von Bitdefender, um eine schädliche Datei namens log.dll per Sideloading zu laden. Diese DLL entschlüsselte eine weitere Datei namens winnt.config und injizierte deren Payload in den Windows-Systemprozess systray.exe.

Advertisement

Dies waren nicht die einzigen Tools im Arsenal von Lotus Panda. Die Gruppe führte zwei brandneue Tools ein, die speziell darauf ausgelegt waren, Anmeldedaten aus Google Chrome zu stehlen:

  • ChromeKatz: Kann sowohl Anmeldedaten als auch Cookies stehlen.
  • CredentialKatz: Konzentriert sich ausschließlich auf den Diebstahl gespeicherter Benutzernamen und Passwörter.

Die Angreifer setzten außerdem ein Reverse-SSH-Tool ein, das auf eingehende SSH-Verbindungen wartet und den Fernzugriff auf kompromittierte Systeme ermöglicht. Dieses Tool verschaffte den Angreifern eine Hintertür in sensible Netzwerke.

Eine weitere beunruhigende Ergänzung war Sagerunex, eine speziell angefertigte Hintertür, die exklusiv von der Gruppe verwendet wird. Diese erstmals 2019 beobachtete Version wurde aktualisiert, damit sie durch eine Änderung der Windows-Registrierung automatisch gestartet wird.

Um forensische Untersuchungen zu erschweren, schmuggelten die Hacker ein Dienstprogramm zur Manipulation von Zeitstempeln ein. „Ein weiteres legitimes Tool hieß datechanger.exe. Es kann Zeitstempel von Dateien ändern, vermutlich um die Untersuchungen von Incident-Analysten zu erschweren“, heißt es in dem Bericht.

Eine lange Spur von Eindringversuchen

Lotus Panda – auch bekannt als Billbug, Bronze Elgin, Spring Dragon und Thrip – ist mindestens seit 2009 aktiv. Zu den Zielen der Gruppe gehörten regelmäßig Regierungsbehörden, militärische Einrichtungen, Telekommunikationsunternehmen und Zertifizierungsstellen für digitale Zertifikate.

2015 legte Palo Alto Networks seine Aktivitäten offen, wodurch die Gruppe mit mehr als 50 Angriffen innerhalb von drei Jahren in Verbindung gebracht wurde. In den Folgejahren spürte Symantec sie bei verschiedenen Angriffen auf hochkarätige Ziele auf, darunter einen im Jahr 2022, bei dem die Gruppe in eine Zertifizierungsstelle für digitale Zertifikate eindrang. Dieser Vorfall hätte es ihr ermöglichen können, Malware zu signieren und die Websicherheit zu umgehen.

Empfehlungen von Experten

Das Threat Hunter Team von Symantec empfiehlt Unternehmen, nach den in seinem Bericht aufgeführten IOCs zu suchen und das Protection Bulletin auf die neuesten Sicherheitsupdates und Strategien zur Risikominderung zu prüfen.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.