サイバーセキュリティー界でLotus Pandaとして知られる、悪名高い中国系ハッキンググループが、東南アジアの複数の政府機関や民間組織を襲った一連のサイバー攻撃に再び関与していたことが、BroadcomのSymantec Threat Hunter Teamによる最新の調査で明らかになった。
2024年8月から2025年2月まで数カ月にわたって続いたこの侵入キャンペーンでは、政府省庁、航空管制、通信事業者、建設会社など、さまざまな組織が標的となった。ハッカーは通信社と航空貨物会社にも侵入した。
参照:ITリーダー向けマルバタイジングガイド(TechRepublic Premium)
「この活動は、2024年12月にSymantecが初めて報告したキャンペーンの継続とみられる。このキャンペーンでは、東南アジア諸国の複数の著名組織が標的となった」とSymantec Threat Hunter Teamは述べた。「中国系の攻撃者が背後にいることは明らかだったが、単一の攻撃者への帰属を確定することはできなかった。
「しかし、Cisco Talosが最近公開したBillbugの最近の活動に関するブログには、このキャンペーンで使われた侵害の痕跡(IOC)が含まれており、Billbugによる犯行であることを示している」
人目につかないマルウェア
このキャンペーンで特に警戒すべきなのは、攻撃者が正規のウイルス対策ソフトを犯罪に利用したことだ。Trend MicroとBitdefenderの既知のファイルを使って悪意あるソフトウェアを侵入させた。これはDLLサイドローディングと呼ばれる手法だ。
使われたツールの1つはTrend Microのファイルtmdbglog.exeで、悪意あるDLL「tmdglog.dll」を読み込むために悪用された。Symantecによると、このDLLは「TmDebug.log」というファイルの内容を復号して実行し、一時ファイル「VT001.tmp」で進行状況を追跡していた。
同様に、ハッカーはBitdefenderのbds.exeを悪用して、「log.dll」という有害なファイルをサイドロードした。このDLLは別のファイル「winnt.config」を復号し、そのペイロードをWindowsのシステムプロセス「systray.exe」に注入した。
これらはLotus Pandaが保有するツールのすべてではない。同グループは、Google Chromeから認証情報を盗むために特別に作られた2つの新しいツールを投入した。
- ChromeKatz:ログイン情報とCookieの両方を窃取できる。
- CredentialKatz:保存されたユーザー名とパスワードの窃取だけに特化している。
攻撃者はリバースSSHツールも展開した。このツールは着信SSH接続を待ち受け、侵害したシステムへのリモートアクセスを可能にする。これにより攻撃者は機密ネットワークへのバックドアを手に入れた。
さらに不穏な追加ツールが、グループ専用のカスタムバックドアSagerunexだ。2019年に初めて確認されたこのバージョンは、Windowsレジストリを変更して自動的に起動するようアップデートされている。
フォレンジック調査を混乱させるため、ハッカーはタイムスタンプ改ざんユーティリティも紛れ込ませた。報告書は、「使われた別の正規ツールはdatechanger.exeと呼ばれるものだ。ファイルのタイムスタンプを変更できるため、インシデント分析担当者の調査を混乱させる目的とみられる」と指摘している。
長く続く侵入の軌跡
Lotus PandaはBillbug、Bronze Elgin、Spring Dragon、Thripとしても知られ、少なくとも2009年から活動している。標的には一貫して、政府機関、軍事組織、通信事業者、デジタル証明機関が含まれてきた。
2015年、Palo Alto Networksはその活動を暴露し、3年間で50件を超える攻撃に関与したと指摘した。その後、Symantecは同グループを、デジタル証明機関に侵入した攻撃を含む、さまざまな著名な攻撃の中で追跡した。その中には2022年の攻撃もあり、デジタル証明機関に侵入していた。このインシデントにより、同グループはマルウェアに署名し、ウェブセキュリティーを回避できた可能性がある。
専門家の推奨事項
SymantecのThreat Hunter Teamは、組織が同社の報告書に記載されたIOCを確認するとともに、最新のセキュリティーアップデートと緩和策を確認するためにProtection Bulletinを確認するよう推奨している。





