Netskope Threat Labs

Sagerunex

ATP Sandbox Adv. Heuristics

Sagerunex is a malware family exclusively associated with the Lotus Blossom intrusion set, with variants existing since at least 2016. Its variations use non-traditional command and control mechanisms, including various web services.

First seen
May 2022
Last seen
September 2026

18 techniques across 6 tactics.

TA0002 Execution

TA0005 Stealth

TA0007 Discovery

  • T1016System Network Configuration Discovery
  • T1057Process Discovery
  • T1082System Information Discovery

TA0009 Collection

TA0011 Command and Control

TA0010 Exfiltration

  • T1041Exfiltration Over C2 Channel
Alert Name
Win32.Backdoor.Sagerunex
Win64.Backdoor.Sagerunex