Znana grupa zajmująca się cybernetycznym szpiegostwem znana jako Lotos Panda, również identyfikowany za pomocą pseudonimów, takich jak Pluskwa ogrodowa, Brązowy Elgin, Kwiat lotosu, Wiosenny smok i Wciornastek, powrócił z nowymi i zaawansowanymi wariantami Oprogramowanie typu backdoor Sagerunex, To Zaawansowane trwałe zagrożenie (APT) Grupa aktywnie działa na rzecz sektora rządowego, produkcyjnego, telekomunikacyjnego i medialnego na całym świecie Filipiny, Wietnam, Hongkong i TajwanEwolucja złośliwego oprogramowania pokazuje Wytrwałość Lotus Panda w udoskonalaniu metod cyberataków, wykorzystując legalne usługi w celu uniknięcia wykrycia.
- Przegląd oprogramowania złośliwego Sagerunex
- Historia ataków Sagerunex
- Ukryte techniki i zaawansowane możliwości
- Rozwijający się arsenał broni cybernetycznej
- Rozpoznanie sieci i omijanie zabezpieczeń
- Ręczne usuwanie złośliwego oprogramowania typu backdoor (tylko dla zaawansowanych użytkowników)
- Krok 1: Uruchom w trybie awaryjnym z obsługą sieci
- Krok 2: Zakończ złośliwe procesy za pomocą Menedżera zadań
- Krok 3: Usuń pliki typu backdoor z folderów systemowych
- Krok 4: Usuń złośliwe wpisy rejestru
- Krok 5: Usuń podejrzane programy startowe
- Krok 6: Zresetuj ustawienia sieciowe (opcjonalnie)
- Automatyczne usuwanie za pomocą SpyHunter
- Krok 1: Pobierz i zainstaluj SpyHunter
- Krok 2: Uruchom pełne skanowanie systemu
- Krok 3: Usuń wykryte zagrożenia
- Krok 4: Włącz ochronę w czasie rzeczywistym SpyHunter
- Jak zapobiegać przyszłym infekcjom typu backdoor
- Krok 1: Uruchom w trybie awaryjnym z obsługą sieci
- Krok 2: Zakończ złośliwe procesy za pomocą Menedżera zadań
- Krok 3: Usuń pliki typu backdoor z folderów systemowych
- Krok 4: Usuń złośliwe wpisy rejestru
- Krok 5: Usuń podejrzane programy startowe
- Krok 6: Zresetuj ustawienia sieciowe (opcjonalnie)
- Automatyczne usuwanie za pomocą SpyHunter
- Krok 1: Pobierz i zainstaluj SpyHunter
- Krok 2: Uruchom pełne skanowanie systemu
- Krok 3: Usuń wykryte zagrożenia
- Krok 4: Włącz ochronę w czasie rzeczywistym SpyHunter
- Jak zapobiegać przyszłym infekcjom typu backdoor
- Trwałe i ewoluujące zagrożenie
Przegląd oprogramowania złośliwego Sagerunex
| Atrybut zagrożenia | Szczegóły |
|---|---|
| Typ zagrożenia | Tylne drzwi, zaawansowane trwałe zagrożenie (APT) |
| Powiązany aktor zagrożenia | Lotus Panda (Rybak, Brązowy Elgin, Kwiat Lotosu, Wiosenny Smok, Wciornastek) |
| Pierwszy zidentyfikowany | 2016 |
| Ostatnia Aktywność | 2024 |
| Nazwy wykrywania | Backdoor.Sagerunex, Trojan.Sagerunex, Win32/Sagerunex, Backdoor.LotusPanda |
| Objawy infekcji | Nietypowa aktywność sieciowa, nieautoryzowany dostęp do systemu, nieoczekiwane modyfikacje plików, wysokie wykorzystanie procesora, utrata poufnych danych |
| Uszkodzenie | Kradzież danych, uporczywe naruszanie systemu, szpiegostwo korporacyjne, nieautoryzowane zdalne sterowanie |
| Metody dystrybucji | Ataki typu watering hole, e-maile typu spear-phishing, wykorzystywanie luk w zabezpieczeniach |
| Poziom zagrożenia | ciężki – Możliwość długoterminowego nadzoru i eksfiltracji danych na wysokim poziomie |
Historia ataków Sagerunex
Lotus Panda APT prowadzi cybernetyczny szpiegostwo od co najmniej 2009, którego działalność została po raz pierwszy ujawniona publicznie w 2018.Jedna z najbardziej niepokojących aktywności miała miejsce w późny 2022, gdy grupa zinfiltrowała cyfrowy urząd certyfikacji i różne agencje rządowe w Azji, wdrażając wiele tylnych drzwi, w tym Hannotog oraz Sageruneks.
najnowsze warianty Sagerunex podtrzymywać tradycję grupy skradanie się i zdolność adaptacji, integracja Dropbox, X (dawniej Twitter) i poczta internetowa Zimbra jako kanały komunikacji typu dowodzenie i kontrola (C2).
Ukryte techniki i zaawansowane możliwości
dokładne metody włamania używane przez Lotus Panda pozostają nieznane. Jednak APT ma historię zatrudniania miejsce spotkań i phishing ukierunkowany techniki uzyskiwania początkowego dostępu. Po wejściu do sieci, Tylne wejście Sagerunex zbiera dane systemowe, szyfruje je i eksfiltruje do Zdalne serwery C2 Lotus Panda.
Wariant Zimbra Webmail – tajne centrum dowodzenia
Znacząca poprawa w jedna odmiana Sagerunex jest jego zdolność do eksploatacji Poczta internetowa ZimbraZamiast używać tradycyjnej infrastruktury C2, monitoruje przychodzące wiadomości e-mail pod kątem konkretne wyzwalacze poleceń:
- Jeśli polecenie zostanie wykryte, złośliwe oprogramowanie je wykona.
- Jeśli wiadomość e-mail zostanie uznana za nieistotną, zostanie usunięta.
- Wyniki wykonanych poleceń są kompresowane i przechowywane w foldery robocze i kosza.
Rozwijający się arsenał broni cybernetycznej
Oprócz SageruneksLotus Panda wdraża wiele złośliwe narzędzia aby zmaksymalizować jego wpływ, w tym:
- Złodziej ciasteczek – Wyodrębnia dane uwierzytelniające przeglądarki Chrome.
- Narzędzie proxy Venom - Ułatwiać ominięcie sieci i tworzenie proxy.
- Narzędzie do eskalacji uprawnień – Uzyskuje dostęp do systemu wyższego poziomu.
- Oprogramowanie do kompresji i szyfrowania danych – Zabezpiecza wykradzione informacje.
Rozpoznanie sieci i omijanie zabezpieczeń
Po zainfekowaniu celu Lotus Panda przeprowadza rozpoznanie sieciowe wykonując net, tasklist, ipconfig i netstat polecenia. Te działania pomagają atakującym:
- Identyfikuj struktury sieciowe i mechanizmy bezpieczeństwa.
- Określ potencjalne ograniczenia dostępu do Internetu.
- Dostosuj techniki infiltracji na podstawie dostępne ustawienia proxy.
- Rozmieścić Narzędzie proxy Venom w celu utrzymania łączności w ograniczonych środowiskach.
Ręczne usuwanie złośliwego oprogramowania typu backdoor (Tylko dla zaawansowanych użytkowników)
Krok 1: Uruchom w trybie awaryjnym z obsługą sieci
- Uruchom ponownie komputer i wejdź w tryb awaryjny:
- Windows 10 / 11:
- Naciśnij przycisk Windows + Rtyp msconfigi naciśnij Wchodzę.
- Nawiguj do bagażnik zakładka, sprawdź Bezpieczny rozruchi wybierz Sieć.
- Kliknij Aplikuj oraz OK, a następnie uruchom ponownie komputer.
- Alternatywna metoda:
- Utrzymać Shift podczas klikania restart z menu Start.
- Wybierz Rozwiązywanie problemów > Opcje zaawansowane > Ustawienia uruchamiania.
- Kliknij restart, A następnie wybierz opcję Włącz tryb awaryjny z obsługą sieci.
- Windows 10 / 11:
Krok 2: Zakończ złośliwe procesy za pomocą Menedżera zadań
- Naciśnij przycisk Ctrl + Shift + Esc aby otworzyć Task Manager.
- Szukaj podejrzane lub nieznane procesy wykorzystujące dużą ilość zasobów procesora i pamięci RAM.
- Kliknij proces prawym przyciskiem myszy i wybierz Otwórz lokalizację pliku.
- Jeżeli plik znajduje się w nietypowym katalogu (np.
C:\Users\PublicorC:\Windows\System32), może to być złośliwe oprogramowanie. - Zakończ proces klikając prawym przyciskiem myszy i wybierając Zakończ zadanie.
- Usuń powiązany plik z odpowiedniego folderu.
Krok 3: Usuń pliki typu backdoor z folderów systemowych
- Otwarte File Explorer i przejdź do: makefileCopyEdit
C:\Users\YourUsername\AppData\Local C:\Users\YourUsername\AppData\Roaming C:\ProgramData C:\Windows\Temp - Usuń dowolne podejrzane foldery lub pliki w losowe nazwy (na przykład,
xhterou.exe,srvhosts.dll,temp0987.bat). - Wyczyść Folder tymczasowy:
- Naciśnij przycisk Windows + Rtyp % Temp%i naciśnij Wchodzę.
- Wybierz wszystkie pliki (Ctrl +) i usuń je.
Krok 4: Usuń złośliwe wpisy rejestru
⚠️ Ostrzeżenie: Nieprawidłowa modyfikacja rejestru może uszkodzić system. Postępuj ostrożnie.
- Naciśnij przycisk Windows + Rtyp regediti naciśnij Wchodzę.
- Przejdź do następujących klawiszy i poszukaj podejrzane wartości:mathematicaKopiujEdytuj
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run - Usunięcia nieznane wpisy rejestru odnosząc się do podejrzanych
.exeakta. - Zamknij Edytor rejestru i ponownie uruchom komputer.
Krok 5: Usuń podejrzane programy startowe
- Otwarte Task Manager (Ctrl + Shift + Esc) i przejdź do Uruchomienie patka.
- Poszukaj nieznanych lub podejrzanych programów i wyłączyć Im.
Krok 6: Zresetuj ustawienia sieciowe (opcjonalnie)
- Otwarte Wiersz poleceń jako administrator:
- Naciśnij przycisk Windows + Styp cmdi wybierz Uruchom jako administrator.
- Uruchom następujące polecenia:perlCopyEdit
netsh winsock reset netsh int ip reset ipconfig /flushdns - Zrestartuj swój komputer.
Automatyczne usuwanie za pomocą SpyHunter
Jeśli ręczne usuwanie złośliwego oprogramowania typu backdoor jest zbyt skomplikowane lub chcesz szybsze, skuteczniejsze rozwiązanie, Stosowanie SpyHunter, potężne narzędzie antywirusowe specjalizujące się w wykrywaniu i usuwaniu tylnych drzwi i innych zagrożeń.
Krok 1: Pobierz i zainstaluj SpyHunter
- Odwiedź oficjalną stronę pobierania SpyHunter: 👉 Pobierz SpyHunter
- Kliknij Pobierz i postępuj zgodnie z instrukcjami instalacji wyświetlanymi na ekranie.
Krok 2: Uruchom pełne skanowanie systemu
- Premiera SpyHunter.
- Kliknij na Rozpocznij skanowanie teraz aby rozpocząć pełne skanowanie systemu.
- Poczekaj na zakończenie skanowania. SpyHunter wykryje i wyświetli wszystkie zagrożenia malware, w tym infekcje typu backdoor.
Krok 3: Usuń wykryte zagrożenia
- Przejrzyj wyniki skanowania.
- Kliknij Napraw zagrożenia aby usunąć całe wykryte złośliwe oprogramowanie.
- Postępuj zgodnie z instrukcjami wyświetlanymi na ekranie, aby w razie potrzeby uruchom ponownie komputer.
Krok 4: Włącz ochronę w czasie rzeczywistym SpyHunter
- Otwarte SpyHunter i idź do Ustawienia > Ochrona przed złośliwym oprogramowaniem.
- umożliwiać Ochrona przed złośliwym oprogramowaniem w czasie rzeczywistym aby zapobiec przyszłym zakażeniom.
Jak zapobiegać przyszłym infekcjom typu backdoor
- Użyj sprawdzonego narzędzia antywirusowego lubić SpyHunter dla ochrony w czasie rzeczywistym.
- Aktualizuj oprogramowanie i system operacyjny aby łatać luki w zabezpieczeniach.
- Unikaj pobierania pirackiego oprogramowania lub otwieranie podejrzanych załączników e-mail.
- Włącz ustawienia zapory sieciowej i zabezpieczeń sieciowych aby zapobiec nieautoryzowanemu dostępowi.
- Używaj silnych haseł i włącz uwierzytelnianie dwuskładnikowe (2FA) tam, gdzie to możliwe.
Krok 1: Uruchom w trybie awaryjnym z obsługą sieci
- Uruchom ponownie komputer i wejdź w tryb awaryjny:
- Windows 10 / 11:
- Naciśnij przycisk Windows + Rtyp msconfigi naciśnij Wchodzę.
- Nawiguj do bagażnik zakładka, sprawdź Bezpieczny rozruchi wybierz Sieć.
- Kliknij Aplikuj oraz OK, a następnie uruchom ponownie komputer.
- Alternatywna metoda:
- Utrzymać Shift podczas klikania restart z menu Start.
- Wybierz Rozwiązywanie problemów > Opcje zaawansowane > Ustawienia uruchamiania.
- Kliknij restart, A następnie wybierz opcję Włącz tryb awaryjny z obsługą sieci.
- Windows 10 / 11:
Krok 2: Zakończ złośliwe procesy za pomocą Menedżera zadań
- Naciśnij przycisk Ctrl + Shift + Esc aby otworzyć Task Manager.
- Szukaj podejrzane lub nieznane procesy wykorzystujące dużą ilość zasobów procesora i pamięci RAM.
- Kliknij proces prawym przyciskiem myszy i wybierz Otwórz lokalizację pliku.
- Jeżeli plik znajduje się w nietypowym katalogu (np.
C:\Users\PublicorC:\Windows\System32), może to być złośliwe oprogramowanie. - Zakończ proces klikając prawym przyciskiem myszy i wybierając Zakończ zadanie.
- Usuń powiązany plik z odpowiedniego folderu.
Krok 3: Usuń pliki typu backdoor z folderów systemowych
- Otwarte File Explorer i przejdź do: makefileCopyEdit
C:\Users\YourUsername\AppData\Local C:\Users\YourUsername\AppData\Roaming C:\ProgramData C:\Windows\Temp - Usuń dowolne podejrzane foldery lub pliki w losowe nazwy (na przykład,
xhterou.exe,srvhosts.dll,temp0987.bat). - Wyczyść Folder tymczasowy:
- Naciśnij przycisk Windows + Rtyp % Temp%i naciśnij Wchodzę.
- Wybierz wszystkie pliki (Ctrl +) i usuń je.
Krok 4: Usuń złośliwe wpisy rejestru
⚠️ Ostrzeżenie: Nieprawidłowa modyfikacja rejestru może uszkodzić system. Postępuj ostrożnie.
- Naciśnij przycisk Windows + Rtyp regediti naciśnij Wchodzę.
- Przejdź do następujących klawiszy i poszukaj podejrzane wartości:mathematicaKopiujEdytuj
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run - Usunięcia nieznane wpisy rejestru odnosząc się do podejrzanych
.exeakta. - Zamknij Edytor rejestru i ponownie uruchom komputer.
Krok 5: Usuń podejrzane programy startowe
- Otwarte Task Manager (Ctrl + Shift + Esc) i przejdź do Uruchomienie patka.
- Poszukaj nieznanych lub podejrzanych programów i wyłączyć Im.
Krok 6: Zresetuj ustawienia sieciowe (opcjonalnie)
- Otwarte Wiersz poleceń jako administrator:
- Naciśnij przycisk Windows + Styp cmdi wybierz Uruchom jako administrator.
- Uruchom następujące polecenia:perlCopyEdit
netsh winsock reset netsh int ip reset ipconfig /flushdns - Zrestartuj swój komputer.
Automatyczne usuwanie za pomocą SpyHunter
Jeśli ręczne usuwanie złośliwego oprogramowania typu backdoor jest zbyt skomplikowane lub chcesz szybsze, skuteczniejsze rozwiązanie, Stosowanie SpyHunter, potężne narzędzie antywirusowe specjalizujące się w wykrywaniu i usuwaniu tylnych drzwi i innych zagrożeń.
Krok 1: Pobierz i zainstaluj SpyHunter
- Odwiedź oficjalną stronę pobierania SpyHunter: Pobierz SpyHunter
- Kliknij Pobierz i postępuj zgodnie z instrukcjami instalacji wyświetlanymi na ekranie.
Krok 2: Uruchom pełne skanowanie systemu
- Premiera SpyHunter.
- Kliknij na Rozpocznij skanowanie teraz aby rozpocząć pełne skanowanie systemu.
- Poczekaj na zakończenie skanowania. SpyHunter wykryje i wyświetli wszystkie zagrożenia malware, w tym infekcje typu backdoor.
Krok 3: Usuń wykryte zagrożenia
- Przejrzyj wyniki skanowania.
- Kliknij Napraw zagrożenia aby usunąć całe wykryte złośliwe oprogramowanie.
- Postępuj zgodnie z instrukcjami wyświetlanymi na ekranie, aby w razie potrzeby uruchom ponownie komputer.
Krok 4: Włącz ochronę w czasie rzeczywistym SpyHunter
- Otwarte SpyHunter i idź do Ustawienia > Ochrona przed złośliwym oprogramowaniem.
- umożliwiać Ochrona przed złośliwym oprogramowaniem w czasie rzeczywistym aby zapobiec przyszłym zakażeniom.
Jak zapobiegać przyszłym infekcjom typu backdoor
- Użyj sprawdzonego narzędzia antywirusowego lubić SpyHunter dla ochrony w czasie rzeczywistym.
- Aktualizuj oprogramowanie i system operacyjny aby łatać luki w zabezpieczeniach.
- Unikaj pobierania pirackiego oprogramowania lub otwieranie podejrzanych załączników e-mail.
- Włącz ustawienia zapory sieciowej i zabezpieczeń sieciowych aby zapobiec nieautoryzowanemu dostępowi.
- Używaj silnych haseł i włącz uwierzytelnianie dwuskładnikowe (2FA) tam, gdzie to możliwe
Trwałe i ewoluujące zagrożenie
Z Ciągły rozwój wariantów Sagerunex w Lotus Panda, specjaliści ds. cyberbezpieczeństwa ostrzegają, że bardziej zaawansowane wersje mogą pojawić się w niedalekiej przyszłości. Organizacje w Region Azji i Pacyfiku i nie tylko, musimy zachować czujność wobec tego niezwykle wyrafinowanego cyberzagrożenia.
