Netskope Threat Labs

LODEINFO

ATP Sandbox Adv. HeuristicsNetskope IPS

LODEINFO is a fileless backdoor first identified in 2020 that actors including MirrorFace have used primarily against media, diplomatic, governmental, and public sector organizations in Japan.

First seen
March 2022
Last seen
September 2026

32 techniques across 10 tactics.

TA0001 Initial Access

TA0002 Execution

TA0003 Persistence

  • T1547Boot or Logon Autostart Execution

TA0005 Stealth

TA0006 Credential Access

  • T1539Steal Web Session Cookie

TA0007 Discovery

  • T1016System Network Configuration Discovery
  • T1018Remote System Discovery
  • T1033System Owner/User Discovery
  • T1057Process Discovery
  • T1082System Information Discovery
  • T1083File and Directory Discovery
  • T1124System Time Discovery
  • T1614System Location Discovery

TA0009 Collection

TA0011 Command and Control

TA0010 Exfiltration

  • T1041Exfiltration Over C2 Channel

TA0040 Impact

  • T1486Data Encrypted for Impact
Alert Name
Script-Macro.Trojan.Lodeinfo
Win32.Backdoor.Lodeinfo
Win32.Trojan.Lodeinfo