Netskope Threat Labs

Pandora

ATP Sandbox Adv. HeuristicsAV

Pandora is a multistage kernel rootkit with backdoor functionality that the Threat Group-3390 intrusion set has used since at least 2020.

First seen
May 2022
Last seen
October 2026

13 techniques across 7 tactics.

TA0002 Execution

TA0003 Persistence

TA0004 Privilege Escalation

  • T1068Exploitation for Privilege Escalation

TA0005 Stealth

TA0007 Discovery

TA0011 Command and Control

TA0112 Defense Impairment

Alert Name
Android.Dropper.Pandora
Android.Trojan.Pandora
ByteCode-MSIL.Backdoor.Pandora
Dropped:Generic.Ransom.Pandora.A.4CAD0303
Generic.Ransom.Pandora.A.4CAD0303
Generic.Ransom.Pandora.A.661D3739
Generic.Ransom.Pandora.A.A42AD950
Generic.Ransom.Pandora.A.F0864164
Linux.Trojan.Pandora
Win32.Backdoor.Pandora