ZeroHour

Indicators of compromise

1,362 indicators auto-extracted from article text · hashes, IPs, domains, URLs · verify before use

TypeIndicatorContextArticleFirst seen
sha2564fff28eecc0ab6303e4948df77671009dda5b93ed3d1cead527b02d1317426bccc948d24610d9447986e52f913f4b5ff960ddea26075ff621ae Gigabud 4fff28eecc0ab6303e4948df77671009dda5b93ed3d1cead527b02d1317426bc Gigabud 112fefc9348fa4acbb82d54d9688c96dd5671bcb2e6288c1f7fGoldFactory Weaponizes Open-Source Vwork App Cloner in Gigabud Banking Malware Attacks
GBHackers
· 8d ago
sha2569ca27df7938f12794bab0847434482955ca9adea714a34afd315c7a7be5226114acbb82d54d9688c96dd5671bcb2e6288c1f7f384baa8d2fdcf Gigabud 9ca27df7938f12794bab0847434482955ca9adea714a34afd315c7a7be522611 Gigabud 1f5d99864564c088a3260e54ad1728a3eadc0b509386cae2009GoldFactory Weaponizes Open-Source Vwork App Cloner in Gigabud Banking Malware Attacks
GBHackers
· 8d ago
sha256ae6f6eeba2bd4cc948d24610d9447986e52f913f4b5ff960ddea26075ff621ae0418b193e4a00e51bc772c8383a4149d23a5425b13475e2d501 Gigabud ae6f6eeba2bd4cc948d24610d9447986e52f913f4b5ff960ddea26075ff621ae Gigabud 4fff28eecc0ab6303e4948df77671009dda5b93ed3d1cead527GoldFactory Weaponizes Open-Source Vwork App Cloner in Gigabud Banking Malware Attacks
GBHackers
· 8d ago
sha256b769721621aed0418b193e4a00e51bc772c8383a4149d23a5425b13475e2d501horized transfers. IOCs Malware Family SHA-256 Hash Gigabud b769721621aed0418b193e4a00e51bc772c8383a4149d23a5425b13475e2d501 Gigabud ae6f6eeba2bd4cc948d24610d9447986e52f913f4b5ff960ddeGoldFactory Weaponizes Open-Source Vwork App Cloner in Gigabud Banking Malware Attacks
GBHackers
· 8d ago
sha25626bd5b0722d1dbab5db749a063c49bc8638653ac2addfead7a9cb3d6d57bccc9upgrade images. The SHA-256 hash of the analyzed sample is 26bd5b0722d1dbab5db749a063c49bc8638653ac2addfead7a9cb3d6d57bccc9 . F5 has published remediation and compromise assessment guPoisonedRefresh: A Fileless Linux Rootkit That Injects PHP Web Shells Into F5 BIG-IP APM Server Memory
Security Affairs
· 8d ago
sha256420c7850e09b7c2b9e39e2a93e204e3c56bcf08a685ff1daa986e3c348da5d2aidentifier observed in the RDP certificate TLS fingerprint 420c7850e09b7c2b9e39e2a93e204e3c56bcf08a685ff1daa986e3c348da5d2a Pinned mining-pool certificate fingerprint in the newest paHackers Turn More Than 3,500 Redis Servers Into Cryptocurrency Miners
Cyber Security News
· 8d ago
sha25626bd5b0722d1dbab5db749a063c49bc8638653ac2addfead7a9cb3d6d57bccc9inding a socket under /run, or starting /bin/bash SHA-256 : 26bd5b0722d1dbab5db749a063c49bc8638653ac2addfead7a9cb3d6d57bccc9 File, weak on its own : changes to the three .php3 scripts.F5 BIG-IP APM Malware Injects a PHP Web Shell Into Memory, Evading Disk Scans
The Hacker News
· 8d ago
sha2560d2fc28af246f62f27e49207d1f64e236ad9ea029412b27877d1ae6c098e86e313d3a54ffb35caed529bff49055ec5 Malicious MSI loader package 0d2fc28af246f62f27e49207d1f64e236ad9ea029412b27877d1ae6c098e86e3 Second-stage DLL (rundll32-loaded module) Note: IP addresseHackers Impersonate IT Support on Microsoft Teams to Take Control of Employee PCs
GBHackers
· 9d ago
sha2564cfdcae6dd1d6d98b870c8f0654d504f2bf10479a117dc297de789c249dc389de compromised machine. IOCs Indicator (SHA-256) Description 4cfdcae6dd1d6d98b870c8f0654d504f2bf10479a117dc297de789c249dc389d Malicious MSI loader package (silent msiexec install) a4d14Hackers Impersonate IT Support on Microsoft Teams to Take Control of Employee PCs
GBHackers
· 9d ago
sha256a4d145a6347e47d40b3ca48af5c6dba01bf019d0110e31a44bb70fc77d1d1676c389d Malicious MSI loader package (silent msiexec install) a4d145a6347e47d40b3ca48af5c6dba01bf019d0110e31a44bb70fc77d1d1676 Malicious MSI loader package cc6d0f3f47afeba018173604e34f52Hackers Impersonate IT Support on Microsoft Teams to Take Control of Employee PCs
GBHackers
· 9d ago
sha256cc6d0f3f47afeba018173604e34f527e8413d3a54ffb35caed529bff49055ec5f019d0110e31a44bb70fc77d1d1676 Malicious MSI loader package cc6d0f3f47afeba018173604e34f527e8413d3a54ffb35caed529bff49055ec5 Malicious MSI loader package 0d2fc28af246f62f27e49207d1f64eHackers Impersonate IT Support on Microsoft Teams to Take Control of Employee PCs
GBHackers
· 9d ago
sha256279d04c0cfd700c8bcb9acbed528131d3ffef8e25d12713e8649772739aecb92most recently observed response was a ZIP archive, SHA-256 279d04c0cfd700c8bcb9acbed528131d3ffef8e25d12713e8649772739aecb92. The archive included the file "platform_experience_helper.ClearFake WebDAV infection chain delivers Amatera stealer, ZigCryptoStealer, and NetSupport Manager
Cisco Talos
· 9d ago
sha2566dca83338d60467b65b7789d4d59754e40a7aaa36f40ea2da57538367ac9b89eb8476b410b8f39fbedee8a3b0c745d6e3b328d7dcd (launch.sh), and 6dca83338d60467b65b7789d4d59754e40a7aaa36f40ea2da57538367ac9b89e (serve.py). Follow me on Twitter: @securityaffairs and FaceYour MikroTik Router May Already Be Compromised: Look for SSH User “-2”
Security Affairs
· 11d ago
sha2566e95f70fdbabb57881b3f5b2c8465d4b17ba901100704efb1278bb3386e6729dnalysis: IPs 82.192.72[.]4 and 103.102.31[.]18; file hashes 6e95f70fdbabb57881b3f5b2c8465d4b17ba901100704efb1278bb3386e6729d (ftpsrv.py), 972b474b896f9fac3cd6b5b8476b410b8f39fbedee8a3bYour MikroTik Router May Already Be Compromised: Look for SSH User “-2”
Security Affairs
· 11d ago
sha256972b474b896f9fac3cd6b5b8476b410b8f39fbedee8a3b0c745d6e3b328d7dcdb3f5b2c8465d4b17ba901100704efb1278bb3386e6729d (ftpsrv.py), 972b474b896f9fac3cd6b5b8476b410b8f39fbedee8a3b0c745d6e3b328d7dcd (launch.sh), and 6dca83338d60467b65b7789d4d59754e40a7aaa36fYour MikroTik Router May Already Be Compromised: Look for SSH User “-2”
Security Affairs
· 11d ago
sha25613d7237d7289e67c2d806a65d52580b453ce4987acbe2c4c4d04833f55ebccfa4987ae9eb21bf5e67de5e9461b09655165ee4 (REVSTEALER) SHA-256: 13d7237d7289e67c2d806a65d52580b453ce4987acbe2c4c4d04833f55ebccfa (ProManager) SHA-256: 7c08cf409194056a8517865e5d3433d1499bbFour REVSTEALER-Linked Modules Disable Windows Update and Defender to Run a Crypto Miner
The Hacker News
· 11d ago
sha25614b2ac356ed75d10ef40bbaaa48e7dd9fff7de9719c2a43ad123fe843dd4e4e23433d1499bb8262263b55b49b8b07d9d182fcb (WinUpdate) SHA-256: 14b2ac356ed75d10ef40bbaaa48e7dd9fff7de9719c2a43ad123fe843dd4e4e2 (SoftManager) SHA-256: c66d2b77b9e85c53391891212413ad9a99ebFour REVSTEALER-Linked Modules Disable Windows Update and Defender to Run a Crypto Miner
The Hacker News
· 11d ago
sha2567c08cf409194056a8517865e5d3433d1499bb8262263b55b49b8b07d9d182fcb580b453ce4987acbe2c4c4d04833f55ebccfa (ProManager) SHA-256: 7c08cf409194056a8517865e5d3433d1499bb8262263b55b49b8b07d9d182fcb (WinUpdate) SHA-256: 14b2ac356ed75d10ef40bbaaa48e7dd9fff7deFour REVSTEALER-Linked Modules Disable Windows Update and Defender to Run a Crypto Miner
The Hacker News
· 11d ago
sha256adc4aa652965396b52e79435ca54987ae9eb21bf5e67de5e9461b09655165ee4eset is enough. Selected indicators of compromise: SHA-256: adc4aa652965396b52e79435ca54987ae9eb21bf5e67de5e9461b09655165ee4 (REVSTEALER) SHA-256: 13d7237d7289e67c2d806a65d52580b453ce4Four REVSTEALER-Linked Modules Disable Windows Update and Defender to Run a Crypto Miner
The Hacker News
· 11d ago
sha256c66d2b77b9e85c53391891212413ad9a99eb66f4b11c6a431e78884a5b2651e57dd9fff7de9719c2a43ad123fe843dd4e4e2 (SoftManager) SHA-256: c66d2b77b9e85c53391891212413ad9a99eb66f4b11c6a431e78884a5b2651e5 (LockAppHost) Domain: monitor5.roast-core85[.]click (REVSTEFour REVSTEALER-Linked Modules Disable Windows Update and Defender to Run a Crypto Miner
The Hacker News
· 11d ago
sha256251fabd50d7b18a8b5e1b3ef5d64e7198c17244778f6461fb1ab07f6169bf220705adec1902a1d06ef (on disk on both Disrex stores) SHA-256: 251fabd50d7b18a8b5e1b3ef5d64e7198c17244778f6461fb1ab07f6169bf220 (running in memory on one Disrex store) Domain: 247.cdnflarUnpatched Magento and Adobe Commerce Zero-Day Exploited to Backdoor Online Stores
The Hacker News
· 11d ago
sha2568334b434fa3fe9f59cebe9609b11e0b1fd19d10212c45c705adec1902a1d06efb2b05d81391285eebc2af664641a26a7 (Sansec's sample) SHA-256: 8334b434fa3fe9f59cebe9609b11e0b1fd19d10212c45c705adec1902a1d06ef (on disk on both Disrex stores) SHA-256: 251fabd50d7b18a8b5Unpatched Magento and Adobe Commerce Zero-Day Exploited to Backdoor Online Stores
The Hacker News
· 11d ago
sha256e315687a1dfe61ef4a5a5642214db6d3b2b05d81391285eebc2af664641a26a7/gvfsd-user , with a variant pointing at /tmp/.kw_ SHA-256: e315687a1dfe61ef4a5a5642214db6d3b2b05d81391285eebc2af664641a26a7 (Sansec's sample) SHA-256: 8334b434fa3fe9f59cebe9609b11e0b1Unpatched Magento and Adobe Commerce Zero-Day Exploited to Backdoor Online Stores
The Hacker News
· 11d ago
sha2561a3374ffac5b0a62467612f264c49792d206304d4514409c982325c91231375da3e82 kworker-linux-arm64 (new build, 209.141.43.95) sha256 1a3374ffac5b0a62467612f264c49792d206304d4514409c982325c91231375d chronyd variant, captured from /proc/<pid>/exe /tmp/.kw_<raStyleSmuggler: Magento and Adobe Commerce 0-day RCE (CVE-2026-75650) under active attack
Sansec (Magento / e-commerce security)
· 12d ago
sha2564352cabaa451e5a894535fbcc4d46628701303322a13745cb5479d7d0534ae8e60e0b76c629d6adfce251db379b0b45a6d728d4ef483f7551420 sha256 4352cabaa451e5a894535fbcc4d46628701303322a13745cb5479d7d0534ae8e kworker-linux-x64 (new build, 209.141.43.95), 2270031 bytesStyleSmuggler: Magento and Adobe Commerce 0-day RCE (CVE-2026-75650) under active attack
Sansec (Magento / e-commerce security)
· 12d ago
sha256b79dfdc1eed860e0b76c629d6adfce251db379b0b45a6d728d4ef483f755142061ef4a5a5642214db6d3b2b05d81391285eebc2af664641a26a7 sha256 b79dfdc1eed860e0b76c629d6adfce251db379b0b45a6d728d4ef483f7551420 sha256 4352cabaa451e5a894535fbcc4d46628701303322a13745cb547StyleSmuggler: Magento and Adobe Commerce 0-day RCE (CVE-2026-75650) under active attack
Sansec (Magento / e-commerce security)
· 12d ago
sha256d2fbf9eb75c495bfea48790d3b228fab0c15a282419c3d3f5e49294c4e1a3e82-linux-x64 (new build, 209.141.43.95), 2270031 bytes sha256 d2fbf9eb75c495bfea48790d3b228fab0c15a282419c3d3f5e49294c4e1a3e82 kworker-linux-arm64 (new build, 209.141.43.95) sha256 1a337StyleSmuggler: Magento and Adobe Commerce 0-day RCE (CVE-2026-75650) under active attack
Sansec (Magento / e-commerce security)
· 12d ago
sha256d61217ca0bca83204302fa7b41935ce36f73764559c156d5c980f2fedddffb6ed second attacker (unrelated tooling, same victims): sha256 d61217ca0bca83204302fa7b41935ce36f73764559c156d5c980f2fedddffb6e PHP dropper pub/media/catalog/product/cache/ss_<10hex>/syncStyleSmuggler: Magento and Adobe Commerce 0-day RCE (CVE-2026-75650) under active attack
Sansec (Magento / e-commerce security)
· 12d ago
sha256e315687a1dfe61ef4a5a5642214db6d3b2b05d81391285eebc2af664641a26a7n-requests 2.15.0 on the implant operator's requests sha256 e315687a1dfe61ef4a5a5642214db6d3b2b05d81391285eebc2af664641a26a7 sha256 b79dfdc1eed860e0b76c629d6adfce251db379b0b45a6d728d4eStyleSmuggler: Magento and Adobe Commerce 0-day RCE (CVE-2026-75650) under active attack
Sansec (Magento / e-commerce security)
· 12d ago
sha2564bb923eb040aa13ca8fd409c31ee4729c60ddff32e350efe1c5a4a9168a065f59142a1d867617c35f8d0cce5d18c6a49e1090a2a5adc8e558 SHA-256 - 4bb923eb040aa13ca8fd409c31ee4729c60ddff32e350efe1c5a4a9168a065f5 The Hacker News confirmed on September 4 that none of the sNew Ted Backdoor Hides Inside Victims' Own HAProxy Builds to Intercept Web Traffic
The Hacker News
· 12d ago
sha25672e70936f0dbe459142a1d867617c35f8d0cce5d18c6a49e1090a2a5adc8e558File - /var/lib/snapd/g580 File - /tmp/jasper-log SHA-256 - 72e70936f0dbe459142a1d867617c35f8d0cce5d18c6a49e1090a2a5adc8e558 SHA-256 - 4bb923eb040aa13ca8fd409c31ee4729c60ddff32e350efe1New Ted Backdoor Hides Inside Victims' Own HAProxy Builds to Intercept Web Traffic
The Hacker News
· 12d ago
sha25609739441ed4599bac2f8159028f772f71e4b25c8badfff95574e56d7384f3dbeaudit / audit.log , cmd.log , secure , syslog , auth.log . 09739441ed4599bac2f8159028f772f71e4b25c8badfff95574e56d7384f3dbe and fea1bc36632c71e5a839803469ef60ac47595d36b2c50934ac109adDPRK APTs: Ted backdoor and curlRAT target South Korean media and automotive sectors
Rapid7 Blog
· 13d ago
sha2564bb923eb040aa13ca8fd409c31ee4729c60ddff32e350efe1c5a4a9168a065f5hrough it, completing the watering-hole loop. SSH keylogger 4bb923eb040aa13ca8fd409c31ee4729c60ddff32e350efe1c5a4a9168a065f5 intercepts legitimate users' plaintext passwords and savesDPRK APTs: Ted backdoor and curlRAT target South Korean media and automotive sectors
Rapid7 Blog
· 13d ago
sha2565db1b6d52faf60b4f32d6fd0c7c938e4d05d29a14c32ded4a9668357c08b6a91ound to be delivered by a stager. CurlRAT Stager The stager 5db1b6d52faf60b4f32d6fd0c7c938e4d05d29a14c32ded4a9668357c08b6a91 starts by decrypting its configuration strings using a 1-byDPRK APTs: Ted backdoor and curlRAT target South Korean media and automotive sectors
Rapid7 Blog
· 13d ago
sha25672e70936f0dbe459142a1d867617c35f8d0cce5d18c6a49e1090a2a5adc8e558er. Ted backdoor The TA recompiled the HAProxy build 2.8.12 72e70936f0dbe459142a1d867617c35f8d0cce5d18c6a49e1090a2a5adc8e558 (18MB) to include a custom plugin (named ted_plugin ) leaviDPRK APTs: Ted backdoor and curlRAT target South Korean media and automotive sectors
Rapid7 Blog
· 13d ago
sha2568f30b57928934ae67478d0e690c91d046e35a638da098d02922a4a88a0fdb66cryption (Figure 8). Figure 8: Default configuration curlRAT 8f30b57928934ae67478d0e690c91d046e35a638da098d02922a4a88a0fdb66c ⠀ The atd_get_info() is a recon routine likely used to deciDPRK APTs: Ted backdoor and curlRAT target South Korean media and automotive sectors
Rapid7 Blog
· 13d ago
sha256fea1bc36632c71e5a839803469ef60ac47595d36b2c50934ac109ade6df06e61d4599bac2f8159028f772f71e4b25c8badfff95574e56d7384f3dbe and fea1bc36632c71e5a839803469ef60ac47595d36b2c50934ac109ade6df06e61 are a different variant of the stager that fetches backdoorDPRK APTs: Ted backdoor and curlRAT target South Korean media and automotive sectors
Rapid7 Blog
· 13d ago
sha256feeea9d0bf6ae7396d28271baa51ae50df5169ce5d32a516865856f91abc50b3epath used to hide config/staging files. As for the stager, feeea9d0bf6ae7396d28271baa51ae50df5169ce5d32a516865856f91abc50b3 starts by decrypting configuration strings using a 1-byte XDPRK APTs: Ted backdoor and curlRAT target South Korean media and automotive sectors
Rapid7 Blog
· 13d ago
sha256228c316455d5ed69232adcbe9acd033092f200014cfa7ed40d6c382f07b19b82001.exe Detection Name: W32.9F1F11A708-100.SBX.TG** SHA256: 228c316455d5ed69232adcbe9acd033092f200014cfa7ed40d6c382f07b19b82 MD5: 61e046145ee5cf45aeb033cd71e8b07c Talos Rep: https://taThe story behind the intelligence
Cisco Talos
· 13d ago
sha25638d053135ddceaef0abb8296f3b0bf6114b25e10e6fa1bb8050aeecec4ba8f55sample.exe Detection Name: W32.C4DD71E347-95.SBX.TG SHA256: 38d053135ddceaef0abb8296f3b0bf6114b25e10e6fa1bb8050aeecec4ba8f55 MD5: 41444d7018601b599beac0c60ed1bf83 Talos Rep: https://taThe story behind the intelligence
Cisco Talos
· 13d ago
sha2569896a6fcb9bb5ac1ec5297b4a65be3f647589adf7c37b45f3f7466decd6a4a7fcontent.js Detection Name: W32.38D053135D-95.SBX.TG SHA256: 9896a6fcb9bb5ac1ec5297b4a65be3f647589adf7c37b45f3f7466decd6a4a7f MD5: 38de5b216c33833af710e88f7f64fc98 Talos Rep: https://taThe story behind the intelligence
Cisco Talos
· 13d ago
sha2569f1f11a708d393e0a4109ae189bc64f1f3e312653dcf317a2bd406f18ffcc507lware files from Talos telemetry over the past week SHA256: 9f1f11a708d393e0a4109ae189bc64f1f3e312653dcf317a2bd406f18ffcc507 MD5: 2915b3f8b703eb744fc54c81f4a9c67f Talos Rep: https://taThe story behind the intelligence
Cisco Talos
· 13d ago
sha256a31f222fc283227f5e7988d1ad9c0aecd66d58bb7b4d8518ae23e110308dbf91tGuard.exe Detection Name: W32.228C316455-95.SBX.TG SHA256: a31f222fc283227f5e7988d1ad9c0aecd66d58bb7b4d8518ae23e110308dbf91 MD5: 7bdbd180c081fa63ca94f9c22c457376 Talos Rep: https://taThe story behind the intelligence
Cisco Talos
· 13d ago
sha256c4dd71e347a076ba24bdd2d0ee532ef991c1ef25a2431a19f850942ba2ab16b2.exe Detection Name: Win.Dropper.Miner::95.sbx.tg** SHA256: c4dd71e347a076ba24bdd2d0ee532ef991c1ef25a2431a19f850942ba2ab16b2 MD5: 9a47c4d379998ade2f8f99e23a630c06 Talos Rep: https://taThe story behind the intelligence
Cisco Talos
· 13d ago
sha25646ac289ce0c13666de616446f5d5a68da8bd150f4f065c3bec02f63776d3899c648aa4e0425b83c0e863a8fee5 5 178.128.87[.]160 June 19, 2026 46ac289ce0c13666de616446f5d5a68da8bd150f4f065c3bec02f63776d3899c 5 178.128.87[.]160 Table 2. Certificate procurement timelinAttackers Expose Ongoing AI Tool Use Targeting Organizations in Latin America
Palo Alto Unit 42
· 14d ago
sha2564e218e70afdbb116209ec0ebe8fc556e296e69648aa4e0425b83c0e863a8fee523187010c4d38dbf88fcb40bf8 1 165.22.184[.]26 April 20, 2026 4e218e70afdbb116209ec0ebe8fc556e296e69648aa4e0425b83c0e863a8fee5 5 178.128.87[.]160 June 19, 2026 46ac289ce0c13666de616446f5Attackers Expose Ongoing AI Tool Use Targeting Organizations in Latin America
Palo Alto Unit 42
· 14d ago
sha2567d766942ef34542cee39c852286599958c4c2e23187010c4d38dbf88fcb40bf8ture. Date Certificate SHA-256 Hash SANs Host Feb. 27, 2026 7d766942ef34542cee39c852286599958c4c2e23187010c4d38dbf88fcb40bf8 1 165.22.184[.]26 April 20, 2026 4e218e70afdbb116209ec0ebe8Attackers Expose Ongoing AI Tool Use Targeting Organizations in Latin America
Palo Alto Unit 42
· 14d ago
sha25687bf8bc8b4a2cf34f0af1afe161f123a3d200e77f6c6f41b81bf6ae66ee172eccf8beff32a276eed8783723ecf8cc53d7dc88669e1b998dddc4db6fe996 87bf8bc8b4a2cf34f0af1afe161f123a3d200e77f6c6f41b81bf6ae66ee172ec URL: hxxp[:]//167.148.195[.]53:8888/socktz_v9.exe AdditionaAttackers Expose Ongoing AI Tool Use Targeting Organizations in Latin America
Palo Alto Unit 42
· 14d ago
sha256a38b2cf8beff32a276eed8783723ecf8cc53d7dc88669e1b998dddc4db6fe99665.22.184[.]26 Brazilian Financial Campaign SHA-256 hashes: a38b2cf8beff32a276eed8783723ecf8cc53d7dc88669e1b998dddc4db6fe996 87bf8bc8b4a2cf34f0af1afe161f123a3d200e77f6c6f41b81bf6ae66eeAttackers Expose Ongoing AI Tool Use Targeting Organizations in Latin America
Palo Alto Unit 42
· 14d ago
sha25608bc4e82883eb42fc5219b206555b7a02a879860c76b4a12b2f82a64f6cc9020s. 7a4d7d66502d4260 Malicious ScreenConnect ID 1.vbs SHA256 08bc4e82883eb42fc5219b206555b7a02a879860c76b4a12b2f82a64f6cc9020 VBScript file executed through wscript.exe . 2.vbs SHA256 dRogue ScreenConnect Installations Across Unrelated Hosts Suggest Worm-Like Activity
Huntress
· 14d ago
sha256110fffc85370bb7cc60fa023447165c7e99175473d76bc5ffb2abecaa3a41d660 VBScript file executed through wscript.exe . 3.vbs SHA256 110fffc85370bb7cc60fa023447165c7e99175473d76bc5ffb2abecaa3a41d66 VBScript file executed through wscript.exe . 4.vbs SHA256 dRogue ScreenConnect Installations Across Unrelated Hosts Suggest Worm-Like Activity
Huntress
· 14d ago
sha25619a3534da9f60c726be426ec5cc2b72c2d1254fefa0782bd2f08ef08117f3260836a88ae4b117e3b6de0e9cce3cd56a2b27b462d69e50c2fcac4089a457 19a3534da9f60c726be426ec5cc2b72c2d1254fefa0782bd2f08ef08117f3260 VBScript file executed through wscript.exe . 3.vbs SHA256 1Rogue ScreenConnect Installations Across Unrelated Hosts Suggest Worm-Like Activity
Huntress
· 14d ago
sha256de3b6836a88ae4b117e3b6de0e9cce3cd56a2b27b462d69e50c2fcac4089a4570 VBScript file executed through wscript.exe . 2.vbs SHA256 de3b6836a88ae4b117e3b6de0e9cce3cd56a2b27b462d69e50c2fcac4089a457 19a3534da9f60c726be426ec5cc2b72c2d1254fefa0782bd2f08ef08117Rogue ScreenConnect Installations Across Unrelated Hosts Suggest Worm-Like Activity
Huntress
· 14d ago
sha256de89d560fc8302c778d88e3938327b240fa0db9a64fc1d5643067eedcbd2aede6 VBScript file executed through wscript.exe . 4.vbs SHA256 de89d560fc8302c778d88e3938327b240fa0db9a64fc1d5643067eedcbd2aede VBScript file executed through wscript.exe . Trojan:Script/Rogue ScreenConnect Installations Across Unrelated Hosts Suggest Worm-Like Activity
Huntress
· 14d ago
sha256ffd6d23f579571cc61936145791975da78b6ae914d780a9447a8f53c3688a0deDefender Detection for 4.vbs WindowsServiceHost.vbs SHA256 ffd6d23f579571cc61936145791975da78b6ae914d780a9447a8f53c3688a0de VBScript file executed through wscript.exe . WindowsServiceRogue ScreenConnect Installations Across Unrelated Hosts Suggest Worm-Like Activity
Huntress
· 14d ago
sha25673e74402b3a61c7bab289fc11347bd54c7fcdc2fa2e410f4c3de9d6cd7377d48n the official scanner , whose retrieved-script SHA-256 was 73e74402b3a61c7bab289fc11347bd54c7fcdc2fa2e410f4c3de9d6cd7377d48 when checked on September 2, 2026. Contact support before rBGP Hijack Delivers Malicious Virtualizor Update That Establishes Persistent Root Access
The Hacker News
· 15d ago
sha256b81a4e1fab9fc4e404d57224fe71e2c143aa93942bd46998789bdc944a7870c7oad - /usr/lib/jvm/.cache/jre-runtime.dat Payload SHA-256 - b81a4e1fab9fc4e404d57224fe71e2c143aa93942bd46998789bdc944a7870c7 Marker file - /usr/lib/jvm/.cache/.installed Marker file -BGP Hijack Delivers Malicious Virtualizor Update That Establishes Persistent Root Access
The Hacker News
· 15d ago
sha256ba83cc3c9535690191018edf73ca5c6001609df9919462796aa2e551f142e4d3ckage - io.base.one887 Application - StrεαmTV Pro SHA-256 - ba83cc3c9535690191018edf73ca5c6001609df9919462796aa2e551f142e4d3 Package - io.meat.hint Application - Sistema de vídeo C2 IPMeta Ads Push StreamRat Android Trojan That Can Gain Near-Complete Device Control
The Hacker News
· 15d ago
sha256e0714788b4e2518b0d9d4cbf18c7217bb97718e01689d77338f1cc4a230fcb6cd the following indicators of compromise (IoCs) - SHA-256 - e0714788b4e2518b0d9d4cbf18c7217bb97718e01689d77338f1cc4a230fcb6c Package - io.base.one887 Application - StrεαmTV Pro SHA-256Meta Ads Push StreamRat Android Trojan That Can Gain Near-Complete Device Control
The Hacker News
· 15d ago
sha2561bd3662d784840e410d2d3c0a1040277f7f549089447359f01e05c2559cb1f17ocessFolderPath C:\ProgramData\.exe InitiatingProcessSHA256 1bd3662d784840e410d2d3c0a1040277f7f549089447359f01e05c2559cb1f17 InitiatingProcessCommandLine ".exe" InitiatingProcessCreatiCounterfeit installers to system compromise: Tracking a deceptive software download campaign
Microsoft Security Blog
· 15d ago
sha2566d6ba2bc9ad414837826f7278bc3e0116f1aeda02d0c2284ed65819f5d9180a8ogram Files (x86)\72q1o6\40gK5T.exe InitiatingProcessSHA256 6d6ba2bc9ad414837826f7278bc3e0116f1aeda02d0c2284ed65819f5d9180a8 InitiatingProcessCommandLine "40gK5T.exe" InitiatingProcessCounterfeit installers to system compromise: Tracking a deceptive software download campaign
Microsoft Security Blog
· 15d ago
sha25647d2908c4dd7f6f5eb4a8ef4306077b10315c44231f4bacd2bb811b245561911e: Zip archive data, at least v2.0 to extract SHA-256 hash: 47d2908c4dd7f6f5eb4a8ef4306077b10315c44231f4bacd2bb811b245561911 File size: 1,553 bytes File name: 868283789726483.lNk FileGuildma (Astaroth) malware infection from Brazilian Portuguese email, (Tue, Sep 1st)
SANS Internet Storm Center
· 15d ago
sha256a6044786991afdb9d42ceb350943987765a7d0e8537369b2092e3f019c0f63cahe infection, doesn't appear to be malicious: SHA-256 hash: a6044786991afdb9d42ceb350943987765a7d0e8537369b2092e3f019c0f63ca File size: 266,242 bytes File type: PE32+ executable (DLL)Guildma (Astaroth) malware infection from Brazilian Portuguese email, (Tue, Sep 1st)
SANS Internet Storm Center
· 15d ago
sha256cc44782356cb0effc528a7ab22c19ab360a55ebbbe01feb0967031aa191c5869d zip archive and extracted Windows shortcut: SHA-256 hash: cc44782356cb0effc528a7ab22c19ab360a55ebbbe01feb0967031aa191c5869 File size: 1,661 bytes File name: 868283789726483.zip FileGuildma (Astaroth) malware infection from Brazilian Portuguese email, (Tue, Sep 1st)
SANS Internet Storm Center
· 15d ago
sha256f62a958faf0491b2b2803be2ee69b664b58e4a1261f64e8530cdc1a3ff666aa4It script for the persistent Guildma malware: SHA-256 hash: f62a958faf0491b2b2803be2ee69b664b58e4a1261f64e8530cdc1a3ff666aa4 File size: 277,874 bytes File type: Data File location: C:\Guildma (Astaroth) malware infection from Brazilian Portuguese email, (Tue, Sep 1st)
SANS Internet Storm Center
· 15d ago
sha2562548f5b1613f6ebba2ff589c7b3416ccdd066b73644d4d212232beb1cecd9c3138b360d8a836c038da4920e8c1ae620988b120613c0b1f MIPS-ELF nvr 2548f5b1613f6ebba2ff589c7b3416ccdd066b73644d4d212232beb1cecd9c31 Shell script Pty1 a4ba50129408f9f52ddabe5bfd5bfb46aea0ca48fMuhstik Botnet Attacks Tomato Routers to Harvest New IoT Devices
Palo Alto Unit 42
· 29d ago
sha256492780a9ac9f03305538b360d8a836c038da4920e8c1ae620988b120613c0b1fs.shadow.mods[.]net Samples Filename SHA256 File type tty0 492780a9ac9f03305538b360d8a836c038da4920e8c1ae620988b120613c0b1f MIPS-ELF nvr 2548f5b1613f6ebba2ff589c7b3416ccdd066b73644d4dMuhstik Botnet Attacks Tomato Routers to Harvest New IoT Devices
Palo Alto Unit 42
· 29d ago
sha25672123c51bcdf8c1784654d9e2470e69131872407408aa3cf775ea0ace87bb9a0c04ae2ae8f2792711203de50d3d16de3a9f83baaf5435 MIPS-ELF Pty5 72123c51bcdf8c1784654d9e2470e69131872407408aa3cf775ea0ace87bb9a0 ARM-ELF Pty6 cee20e79f20d35b95645f0cbda1897302e6e554c50f3e6Muhstik Botnet Attacks Tomato Routers to Harvest New IoT Devices
Palo Alto Unit 42
· 29d ago
sha2567325742dc0d939542d4c04ae2ae8f2792711203de50d3d16de3a9f83baaf5435abe5bfd5bfb46aea0ca48fb616f495f2610b2f1729687 MIPS-ELF Pty3 7325742dc0d939542d4c04ae2ae8f2792711203de50d3d16de3a9f83baaf5435 MIPS-ELF Pty5 72123c51bcdf8c1784654d9e2470e69131872407408aaMuhstik Botnet Attacks Tomato Routers to Harvest New IoT Devices
Palo Alto Unit 42
· 29d ago
sha256a4ba50129408f9f52ddabe5bfd5bfb46aea0ca48fb616f495f2610b2f1729687c7b3416ccdd066b73644d4d212232beb1cecd9c31 Shell script Pty1 a4ba50129408f9f52ddabe5bfd5bfb46aea0ca48fb616f495f2610b2f1729687 MIPS-ELF Pty3 7325742dc0d939542d4c04ae2ae8f2792711203de50d3Muhstik Botnet Attacks Tomato Routers to Harvest New IoT Devices
Palo Alto Unit 42
· 29d ago
sha256cee20e79f20d35b95645f0cbda1897302e6e554c50f3e6754ce9293e3c1ba11c654d9e2470e69131872407408aa3cf775ea0ace87bb9a0 ARM-ELF Pty6 cee20e79f20d35b95645f0cbda1897302e6e554c50f3e6754ce9293e3c1ba11c ARM-ELF daymon dc52a1193ecf6096192f771ae663de6e0389840cb5ceMuhstik Botnet Attacks Tomato Routers to Harvest New IoT Devices
Palo Alto Unit 42
· 29d ago
sha256dc52a1193ecf6096192f771ae663de6e0389840cb5ceb7b979091333ce6f7f02f0cbda1897302e6e554c50f3e6754ce9293e3c1ba11c ARM-ELF daymon dc52a1193ecf6096192f771ae663de6e0389840cb5ceb7b979091333ce6f7f02 ARM-ELFMuhstik Botnet Attacks Tomato Routers to Harvest New IoT Devices
Palo Alto Unit 42
· 29d ago
sha25614c351d76c4e1866bca30d65e0538d94df19b0b3927437bda653b7a73bd36358aa2d7456db3e77b676f5d265b4300aaef2d34c47399975a4f1a8f0412e4 14c351d76c4e1866bca30d65e0538d94df19b0b3927437bda653b7a73bd36358 6d1fe6ab3cd04ca5d1ab790339ee2b6577553bc042af3b7587ece0c1952Eleethub: A Cryptocurrency Mining Botnet with Rootkit for Self
Palo Alto Unit 42
· 29d ago
sha2566d1fe6ab3cd04ca5d1ab790339ee2b6577553bc042af3b7587ece0c195267c9b1d76c4e1866bca30d65e0538d94df19b0b3927437bda653b7a73bd36358 6d1fe6ab3cd04ca5d1ab790339ee2b6577553bc042af3b7587ece0c195267c9b C2 servers eleethub[.]com irc.eleethub[.]com ghost.eleethubEleethub: A Cryptocurrency Mining Botnet with Rootkit for Self
Palo Alto Unit 42
· 29d ago
sha2567ed8fc4ad8014da327278b6afc26a2b4d4c8326a681be2d2b33fb2386eade3c6nets targeting IoT devices Indicators of Compromise Samples 7ed8fc4ad8014da327278b6afc26a2b4d4c8326a681be2d2b33fb2386eade3c6 dbef55cc0e62e690f9afedfdbcfebd04c31c1dcc456f89a44acd516e187Eleethub: A Cryptocurrency Mining Botnet with Rootkit for Self
Palo Alto Unit 42
· 29d ago
sha256d9001aa2d7456db3e77b676f5d265b4300aaef2d34c47399975a4f1a8f0412e45cc0e62e690f9afedfdbcfebd04c31c1dcc456f89a44acd516e187e8ef6 d9001aa2d7456db3e77b676f5d265b4300aaef2d34c47399975a4f1a8f0412e4 14c351d76c4e1866bca30d65e0538d94df19b0b3927437bda653b7a73bdEleethub: A Cryptocurrency Mining Botnet with Rootkit for Self
Palo Alto Unit 42
· 29d ago
sha256dbef55cc0e62e690f9afedfdbcfebd04c31c1dcc456f89a44acd516e187e8ef6c4ad8014da327278b6afc26a2b4d4c8326a681be2d2b33fb2386eade3c6 dbef55cc0e62e690f9afedfdbcfebd04c31c1dcc456f89a44acd516e187e8ef6 d9001aa2d7456db3e77b676f5d265b4300aaef2d34c47399975a4f1a8f0Eleethub: A Cryptocurrency Mining Botnet with Rootkit for Self
Palo Alto Unit 42
· 29d ago
sha2560039231b2fd5e5a3d86ae3b626d35b8fed7f2887a58e32b480ac82cd82150f7c41b1 Feb 24, 2021 15:59 UTC 185[.]239.242.63/bins/dark.mpsl 0039231b2fd5e5a3d86ae3b626d35b8fed7f2887a58e32b480ac82cd82150f7c Feb 24, 2021 15:59 UTC 185[.]239.242.63/bins/dark.ppc 9d55aNew Mirai Variant Targeting Network Security Devices
Palo Alto Unit 42
· 29d ago
sha25602d48570f1089e2e7f4f9256bb033136c773834af31054e477e094e48cba110e0f30 Mar 13, 2021 02:43 UTC 203[.]159.80.241/bins/dark.m68k 02d48570f1089e2e7f4f9256bb033136c773834af31054e477e094e48cba110e Mar 13, 2021 02:43 UTC 203[.]159.80.241/bins/dark.mips 45ffNew Mirai Variant Targeting Network Security Devices
Palo Alto Unit 42
· 29d ago
sha25602f08ccc4a4136c89276135664267e08f1bb6795842a84c06c15478d3c3101e680a5 Feb 22, 2021, 12:32 UTC 185[.]239.242.63/bins/dark.sh4 02f08ccc4a4136c89276135664267e08f1bb6795842a84c06c15478d3c3101e6 Feb 22, 2021, 12:32 UTC 185[.]239.242.63/bins/dark.x86 f467New Mirai Variant Targeting Network Security Devices
Palo Alto Unit 42
· 29d ago
sha25605102e5abb23c761426c2c0f19f70f650938ea9e9295ccbb92349513c1d26c638684e17 Mar 4, 2021 10:19 UTC 45[.]133.1.133/bins/dark.mips 05102e5abb23c761426c2c0f19f70f650938ea9e9295ccbb92349513c1d26c63 Mar 4, 2021 10:19 UTC 45[.]133.1.133/bins/dark.mpsl cc996d1New Mirai Variant Targeting Network Security Devices
Palo Alto Unit 42
· 29d ago
sha256087fc3206ddb94e80118e7e7f0215c88409a0071b657d21071e15b7917f7cc4e3e61 Mar 13, 2021 02:43 UTC 203[.]159.80.241/bins/dark.arm6 087fc3206ddb94e80118e7e7f0215c88409a0071b657d21071e15b7917f7cc4e Mar 13, 2021 02:43 UTC 203[.]159.80.241/bins/dark.arm7 33f7New Mirai Variant Targeting Network Security Devices
Palo Alto Unit 42
· 29d ago
sha2560a664a74fcc00910170edcd5f548569b40c2c5d58fc5ced1f475dbe938684e175da833f Mar 4, 2021 10:19 UTC 45[.]133.1.133/bins/dark.m68k 0a664a74fcc00910170edcd5f548569b40c2c5d58fc5ced1f475dbe938684e17 Mar 4, 2021 10:19 UTC 45[.]133.1.133/bins/dark.mips 05102e5New Mirai Variant Targeting Network Security Devices
Palo Alto Unit 42
· 29d ago
sha2560bbdb062ecfae7e1b59084a5e5fe052908ecfdea7db0777a9c318e9e55fdb5ff7d871 Mar 13, 2021 02:43 UTC 203[.]159.80.241/bins/dark.ppc 0bbdb062ecfae7e1b59084a5e5fe052908ecfdea7db0777a9c318e9e55fdb5ff Mar 13, 2021 02:43 UTC 203[.]159.80.241/bins/dark.sh4 77a1fNew Mirai Variant Targeting Network Security Devices
Palo Alto Unit 42
· 29d ago
sha2560c4ec06f32d5f15846239d224d68086cbeaf513b63f0fcafa4eddd8e18a3d372ea04b Mar 11, 2021 12:59 UTC 203[.]159.80.241/bins/dark.ppc 0c4ec06f32d5f15846239d224d68086cbeaf513b63f0fcafa4eddd8e18a3d372 Mar 11, 2021 12:30 UTC 203[.]159.80.241/bins/dark.sh4 2f590New Mirai Variant Targeting Network Security Devices
Palo Alto Unit 42
· 29d ago
sha2561d9496814d35d9e302d7e99339e9730fc81c022bc085c0711b73ebad962cbc2b2f4420a Mar 3, 2021 14:24 UTC 45[.]133.1.133/bins/dark.mpsl 1d9496814d35d9e302d7e99339e9730fc81c022bc085c0711b73ebad962cbc2b Mar 3, 2021 14:24 UTC 45[.]133.1.133/bins/dark.ppc 971b5a96New Mirai Variant Targeting Network Security Devices
Palo Alto Unit 42
· 29d ago
sha2561e56f8ca44f84eff212805fa061ecb0f6fb8bc9499ff2e541ad3c43fb2f4420a54d23ba Mar 3, 2021 14:24 UTC 45[.]133.1.133/bins/dark.mips 1e56f8ca44f84eff212805fa061ecb0f6fb8bc9499ff2e541ad3c43fb2f4420a Mar 3, 2021 14:24 UTC 45[.]133.1.133/bins/dark.mpsl 1d94968New Mirai Variant Targeting Network Security Devices
Palo Alto Unit 42
· 29d ago
sha2562102b6a9f4b6745b0963ac3040945fb351c3d7df5b8e75dbc4ebf587c921998fcbe Feb 22, 2021, 12:32 UTC 185[.]239.242.63/bins/dark.arm5 2102b6a9f4b6745b0963ac3040945fb351c3d7df5b8e75dbc4ebf587c921998f Feb 22, 2021, 12:32 UTC 185[.]239.242.63/bins/dark.arm6 bfdNew Mirai Variant Targeting Network Security Devices
Palo Alto Unit 42
· 29d ago
sha2562a09719254934fe8ee8f200a0a7537d35a293fe1f8d0e396e23374e9b209f273a75f6 Feb 16, 2021, 11:01 UTC 37[.]46.150.102/bins/dark.x86 2a09719254934fe8ee8f200a0a7537d35a293fe1f8d0e396e23374e9b209f273New Mirai Variant Targeting Network Security Devices
Palo Alto Unit 42
· 29d ago
sha2562f590f5af68dd30cdd51de85cb55dd16160ffce16dd326b2ac4c85e0007fca513d372 Mar 11, 2021 12:30 UTC 203[.]159.80.241/bins/dark.sh4 2f590f5af68dd30cdd51de85cb55dd16160ffce16dd326b2ac4c85e0007fca51 Mar 11, 2021 12:30 UTC 203[.]159.80.241/bins/dark.m68k cd59New Mirai Variant Targeting Network Security Devices
Palo Alto Unit 42
· 29d ago
sha25633f75999a3b4c354b6281399e541b97fd6463c5cd2ab13a538522d72a8870f30cc4e Mar 13, 2021 02:43 UTC 203[.]159.80.241/bins/dark.arm7 33f75999a3b4c354b6281399e541b97fd6463c5cd2ab13a538522d72a8870f30 Mar 13, 2021 02:43 UTC 203[.]159.80.241/bins/dark.m68k 02d4New Mirai Variant Targeting Network Security Devices
Palo Alto Unit 42
· 29d ago
sha25638d8f2d17b3b676f5258a28b6b4093a1c3cdfa0d34d97c80d86686a3cff7ed5583aa Feb 23, 2021 09:03 UTC 185[.]239.242.63/bins/dark.arm7 38d8f2d17b3b676f5258a28b6b4093a1c3cdfa0d34d97c80d86686a3cff7ed55 Feb 23, 2021 09:03 UTC 185[.]239.242.63/bins/dark.m68k b066New Mirai Variant Targeting Network Security Devices
Palo Alto Unit 42
· 29d ago
sha2563c47dceb9b8fbb0d40c3f1efa8ebc8d7dcf82aa0af46c4486ec3fc8ca29a83b2689 Feb 22, 2021, 12:32 UTC 185[.]239.242.63/bins/dark.mips 3c47dceb9b8fbb0d40c3f1efa8ebc8d7dcf82aa0af46c4486ec3fc8ca29a83b2 Feb 22, 2021, 12:32 UTC 185[.]239.242.63/bins/dark.mpsl d31New Mirai Variant Targeting Network Security Devices
Palo Alto Unit 42
· 29d ago
sha25640808fb06796aeb740368b9bc322c12193d1bebb8e5eeddc420a98db6ac82689a8d Feb 22, 2021, 12:32 UTC 185[.]239.242.63/bins/dark.m68k 40808fb06796aeb740368b9bc322c12193d1bebb8e5eeddc420a98db6ac82689 Feb 22, 2021, 12:32 UTC 185[.]239.242.63/bins/dark.mips 3c4New Mirai Variant Targeting Network Security Devices
Palo Alto Unit 42
· 29d ago
sha2564414bf4f41663a6458372bcc4743d6e50bbb2d40c26d71bcb945926c98cd5537bf1e Feb 24, 2021 15:59 UTC 185[.]239.242.63/bins/dark.arm6 4414bf4f41663a6458372bcc4743d6e50bbb2d40c26d71bcb945926c98cd5537 Feb 24, 2021 15:59 UTC 185[.]239.242.63/bins/dark.arm7 8d0bNew Mirai Variant Targeting Network Security Devices
Palo Alto Unit 42
· 29d ago
sha25645ff08b1de872379f965d423a0f4e1f2e82f0ea8d101220b83d3aed3b2e7f1c9110e Mar 13, 2021 02:43 UTC 203[.]159.80.241/bins/dark.mips 45ff08b1de872379f965d423a0f4e1f2e82f0ea8d101220b83d3aed3b2e7f1c9 Mar 13, 2021 02:43 UTC 203[.]159.80.241/bins/dark.mpsl 85acNew Mirai Variant Targeting Network Security Devices
Palo Alto Unit 42
· 29d ago
sha2564f69555ab71b49c2c1067f0907eb73b185327b57c566a8311ba9f9e58f4e85a5c2 Feb 16, 2021, 11:01 UTC 37[.]46.150.102/brute/nbrute.arm 4f69555ab71b49c2c1067f0907eb73b185327b57c566a8311ba9f9e58f4e85a5 Feb 16, 2021, 11:01 UTC 37[.]46.150.102/brute/nbrute.mips aNew Mirai Variant Targeting Network Security Devices
Palo Alto Unit 42
· 29d ago
sha2564f6a9d2c775e0ba38189390aa7975973209f8e703d6f974c2ab67c97ad263204ba7d Feb 23, 2021 09:03 UTC 185[.]239.242.63/bins/dark.mpsl 4f6a9d2c775e0ba38189390aa7975973209f8e703d6f974c2ab67c97ad263204 Feb 23, 2021 09:03 UTC 185[.]239.242.63/bins/dark.ppc c2640New Mirai Variant Targeting Network Security Devices
Palo Alto Unit 42
· 29d ago
sha2564fe20e73217d0bde39616ebf6f50f0f27882f939537561849f7b17968c5b8e304f5c25975e Feb 23, 2021 09:03 UTC 185[.]239.242.63/lolol.sh 4fe20e73217d0bde39616ebf6f50f0f27882f939537561849f7b17968c5b8e30 Feb 22, 2021 16:30 UTC 37[.]46.150.102/bins/dark.mpsl 6b1beNew Mirai Variant Targeting Network Security Devices
Palo Alto Unit 42
· 29d ago
sha256515dc2fd8819c7fc82395acc4c7fb5b2903982a5f48bc26bc8d0235bc0664d1fc07c8ec Mar 3, 2021 14:24 UTC 45[.]133.1.133/bins/dark.arm6 515dc2fd8819c7fc82395acc4c7fb5b2903982a5f48bc26bc8d0235bc0664d1f Mar 3, 2021 14:24 UTC 45[.]133.1.133/bins/dark.arm7 a9c4ea4New Mirai Variant Targeting Network Security Devices
Palo Alto Unit 42
· 29d ago

Extraction is regex-based (SHA-256/SHA-1/MD5, public IPv4, defanged hxxp/[.] indicators, and bare domains/emails only from malware, actor, exploit, phishing, ransomware and breach articles with a nearby indicator context word). Treat confidence as low until you verify against the source article.