Les hackers de Lotus Panda frappent les gouvernements d’Asie du Sud-Est avec des voleurs de navigateur et des malwares chargés en sideloading

Le groupe lié à la Chine Lotus Panda a ciblé des gouvernements d’Asie du Sud-Est avec des malwares chargés en sideloading et des voleurs d’identifiants Chrome, selon Symantec.

Apr 22, 2025
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Un célèbre groupe de hackers lié à la Chine, connu dans les milieux de la cybersécurité sous le nom de Lotus Panda, est une nouvelle fois associé à une vague de cyberattaques ayant frappé plusieurs organismes gouvernementaux et entreprises privées d’Asie du Sud-Est, selon les nouvelles conclusions de la Symantec Threat Hunter Team de Broadcom.

Cette campagne d’intrusion, qui s’est étendue d’août 2024 à février 2025, a ciblé diverses institutions, dont un ministère, un organisme de contrôle du trafic aérien, un opérateur télécom et une entreprise de construction. Les hackers ont également infiltré une agence de presse et une société de fret aérien.

À LIRE : Guide du responsable informatique sur le malvertising (TechRepublic Premium)

« Cette activité semble être la continuation d’une campagne documentée pour la première fois par Symantec en décembre 2024, au cours de laquelle plusieurs organisations de premier plan dans des pays d’Asie du Sud-Est ont été ciblées », a déclaré l’équipe Threat Hunter de Symantec. « S’il était clair que les attaques avaient été menées par des acteurs chinois, il n’a pas été possible de les attribuer à un seul acteur.

« Cependant, un récent billet de Cisco Talos consacré aux activités récentes de Billbug contenait des indicateurs de compromission (IOC) utilisés dans cette campagne, ce qui indique qu’elle était l’œuvre de Billbug. »

Des malwares dissimulés au grand jour

Ce qui est particulièrement alarmant dans cette campagne, c’est que les attaquants ont utilisé des logiciels antivirus légitimes pour commettre leurs méfaits. Ils ont utilisé des fichiers connus de Trend Micro et Bitdefender pour introduire furtivement des logiciels malveillants — une technique appelée sideloading de DLL.

L’un des outils utilisés était un fichier de Trend Micro, tmdbglog.exe, détourné pour charger une DLL malveillante nommée tmdglog.dll. Selon Symantec, cette DLL déchiffrait et exécutait le contenu d’un fichier nommé TmDebug.log, puis suivait la progression au moyen d’un fichier temporaire, VT001.tmp.

De même, les hackers ont détourné bds.exe de Bitdefender pour charger en sideloading un fichier malveillant appelé log.dll. Cette DLL déchiffrait un autre fichier, winnt.config, et injectait sa charge utile dans un processus système Windows, systray.exe.

Advertisement

Ce ne sont pas les seuls outils de l’arsenal de Lotus Panda. Le groupe a introduit deux tout nouveaux outils spécialement conçus pour voler des identifiants dans Google Chrome :

  • ChromeKatz : Capable de voler à la fois les identifiants de connexion et les cookies.
  • CredentialKatz : Se concentre exclusivement sur le vol des noms d’utilisateur et des mots de passe enregistrés.

Les attaquants ont également déployé un outil SSH inversé, qui écoute les connexions SSH entrantes et permet d’accéder à distance aux systèmes compromis. Cet outil leur a fourni une porte dérobée vers des réseaux sensibles.

Autre ajout inquiétant : Sagerunex, une porte dérobée personnalisée propre au groupe. Cette version, observée pour la première fois en 2019, a été mise à jour pour se lancer automatiquement en modifiant le registre Windows.

Pour compliquer les analyses forensiques, les hackers ont introduit un utilitaire de falsification des horodatages. « Un autre outil légitime utilisé s’appelait datechanger.exe. Il est capable de modifier les horodatages des fichiers, vraisemblablement pour brouiller les pistes des analystes chargés des incidents », précise le rapport.

Une longue histoire d’intrusions

Lotus Panda — également connu sous les noms de Billbug, Bronze Elgin, Spring Dragon et Thrip — est actif depuis au moins 2009. Ses cibles ont toujours inclus des organismes gouvernementaux, des opérations militaires, des opérateurs télécoms et des autorités de certification numérique.

En 2015, Palo Alto Networks a révélé ses activités, établissant un lien avec plus de 50 attaques en trois ans. Les années suivantes, Symantec l’a retrouvé dans diverses attaques très médiatisées, notamment une attaque en 2022, au cours de laquelle il a infiltré une autorité de certification numérique. Cet incident aurait pu lui permettre de signer des malwares et de contourner la sécurité du Web.

Recommandations des experts

La Threat Hunter Team de Symantec recommande aux organisations de rechercher les IOC répertoriés dans son rapport et de consulter leur bulletin de protection pour connaître les dernières mises à jour de sécurité et les stratégies d’atténuation.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.