Lotus Pandaのハッカー、ブラウザー窃取ツールとサイドロード型マルウェアで東南アジア政府を攻撃

Symantecによると、中国系のグループLotus Pandaが、サイドロード型マルウェアとChromeの認証情報窃取ツールを使って東南アジアの政府機関を標的にした。

Apr 22, 2025
3 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

サイバーセキュリティー界でLotus Pandaとして知られる、悪名高い中国系ハッキンググループが、東南アジアの複数の政府機関や民間組織を襲った一連のサイバー攻撃に再び関与していたことが、BroadcomのSymantec Threat Hunter Teamによる最新の調査で明らかになった。

2024年8月から2025年2月まで数カ月にわたって続いたこの侵入キャンペーンでは、政府省庁、航空管制、通信事業者、建設会社など、さまざまな組織が標的となった。ハッカーは通信社と航空貨物会社にも侵入した。

参照:ITリーダー向けマルバタイジングガイド(TechRepublic Premium)

「この活動は、2024年12月にSymantecが初めて報告したキャンペーンの継続とみられる。このキャンペーンでは、東南アジア諸国の複数の著名組織が標的となった」とSymantec Threat Hunter Teamは述べた。「中国系の攻撃者が背後にいることは明らかだったが、単一の攻撃者への帰属を確定することはできなかった。

「しかし、Cisco Talosが最近公開したBillbugの最近の活動に関するブログには、このキャンペーンで使われた侵害の痕跡(IOC)が含まれており、Billbugによる犯行であることを示している」

人目につかないマルウェア

このキャンペーンで特に警戒すべきなのは、攻撃者が正規のウイルス対策ソフトを犯罪に利用したことだ。Trend MicroとBitdefenderの既知のファイルを使って悪意あるソフトウェアを侵入させた。これはDLLサイドローディングと呼ばれる手法だ。

使われたツールの1つはTrend Microのファイルtmdbglog.exeで、悪意あるDLL「tmdglog.dll」を読み込むために悪用された。Symantecによると、このDLLは「TmDebug.log」というファイルの内容を復号して実行し、一時ファイル「VT001.tmp」で進行状況を追跡していた。

同様に、ハッカーはBitdefenderのbds.exeを悪用して、「log.dll」という有害なファイルをサイドロードした。このDLLは別のファイル「winnt.config」を復号し、そのペイロードをWindowsのシステムプロセス「systray.exe」に注入した。

これらはLotus Pandaが保有するツールのすべてではない。同グループは、Google Chromeから認証情報を盗むために特別に作られた2つの新しいツールを投入した。

  • ChromeKatz:ログイン情報とCookieの両方を窃取できる。
  • CredentialKatz:保存されたユーザー名とパスワードの窃取だけに特化している。

攻撃者はリバースSSHツールも展開した。このツールは着信SSH接続を待ち受け、侵害したシステムへのリモートアクセスを可能にする。これにより攻撃者は機密ネットワークへのバックドアを手に入れた。

さらに不穏な追加ツールが、グループ専用のカスタムバックドアSagerunexだ。2019年に初めて確認されたこのバージョンは、Windowsレジストリを変更して自動的に起動するようアップデートされている。

フォレンジック調査を混乱させるため、ハッカーはタイムスタンプ改ざんユーティリティも紛れ込ませた。報告書は、「使われた別の正規ツールはdatechanger.exeと呼ばれるものだ。ファイルのタイムスタンプを変更できるため、インシデント分析担当者の調査を混乱させる目的とみられる」と指摘している。

長く続く侵入の軌跡

Lotus PandaはBillbug、Bronze Elgin、Spring Dragon、Thripとしても知られ、少なくとも2009年から活動している。標的には一貫して、政府機関、軍事組織、通信事業者、デジタル証明機関が含まれてきた。

2015年、Palo Alto Networksはその活動を暴露し、3年間で50件を超える攻撃に関与したと指摘した。その後、Symantecは同グループを、デジタル証明機関に侵入した攻撃を含む、さまざまな著名な攻撃の中で追跡した。その中には2022年の攻撃もあり、デジタル証明機関に侵入していた。このインシデントにより、同グループはマルウェアに署名し、ウェブセキュリティーを回避できた可能性がある。

Advertisement

専門家の推奨事項

SymantecのThreat Hunter Teamは、組織が同社の報告書に記載されたIOCを確認するとともに、最新のセキュリティーアップデートと緩和策を確認するためにProtection Bulletinを確認するよう推奨している。

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。