CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 07-09-2026 Bee Stealer Targets Codex And Claude, Uses AI To Profile Victims https://www.blackfog.com/bee-stealer-uses-ai-to-profile-victims/ Report completeness: Low Threats: Bee_stealer Victims: Artificial intelligence…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Bee Stealer 2.1 — это стиллер для Windows, продаваемый по модели ВПО как услуга, который нацелен на данные браузеров, учетные данные, файлы cookie, мессенджеры, криптокошельки, файлы и ИИ-приложения, такие как Codex и Claude. Инфраструктура атакующей стороны генерирует профили жертв на английском и русском языках на основе украденных журналов, что помогает операторам выявлять и расставлять приоритеты в отношении ценных учетных записей или жертв.
-----

Bee Stealer — это стиллер для Windows, распространяемый по модели ВПО как услуга через сети киберкриминала. Версия 2.1 вводит возможность «AI PC profile», которая обрабатывает данные из украденных журналов и генерирует сводки о жертве на английском и русском языках в файлах `ProfileEn.txt` и `ProfileRu.txt`. Эти профили могут определять страну жертвы, данные браузера, учетные данные, файлы cookie, используемые сервисы, профессию или вероятную ценность учетной записи. В ходе тестирования было подтверждено создание профилей, хотя ограниченный объем данных на тестовой системе привел лишь к минимальным результатам.

Доступные данные свидетельствуют о том, что профилирование выполняется после того, как украденный лог попадает на инфраструктуру, контролируемую злоумышленниками, а не внутри Windows-нагрузки. Данная функция, по всей видимости, предназначена для помощи операторам в первичной сортировке больших логов стиллеров, выявлении ценных сотрудников или учетных записей, а также в приоритизации жертв до истечения срока действия украденных сессий или реакции средств защиты. Не было обнаружено никаких свидетельств того, что система профилирования анализирует файлы, собранные отдельным модулем сбора файлов Bee Stealer.

Bee Stealer целенаправленно нацелен на приложения на базе искусственного интеллекта, при этом в его рекламе заявлено о сборе данных аутентификации и истории чатов из Codex и Claude. Статический анализ сгенерированного сборщиком образца подтвердил наличие выделенных путей сбора данных `.codex` и `.claude`, хотя полный набор собираемых файлов и полей не удалось верифицировать. ВПО также нацелена на браузеры на базе Chromium и Firefox, собирая файлы cookie, сохраненные учетные данные, историю просмотров, данные автозаполнения и расширения. Дополнительные модули нацелены на почтовые и мессенджер-клиенты, приложения для передачи файлов, менеджеры паролей, криптовалютные сервисы и кошельки. Модуль для выборки файлов выполняет поиск в папках «Рабочий стол», «Загрузки» и «Документы».

Связанная панель управления и конструктор поддерживают поиск по журналам, обнаружение доменов на основе сервисов, управление токенами и доступ операторов через Tor и I2P. Утилита для работы с токенами Google принимает токены доступа и параметры прокси, потенциально облегчая доступ к учетным записям с использованием украденных материалов сессии. Функции профилирования и поиска по-прежнему зависят от успешной эксфильтрации данных на инфраструктуру злоумышленника, что делает обнаружение и блокировку несанкционированных исходящих передач важной мерой защиты.
#ParsedReport #CompletenessMedium
07-09-2026

Tengu: Reverse Engineering a Mirai-Style Linux/IoT Botnet

https://app.reverser.space/p/duckie/tengu-reverse-engineering-a-mirai-style-linux-iot

Report completeness: Medium

Threats:
Tengu_botnet
Mirai
Tsunami_botnet
Bashlite
Hajime

Victims:
Linux servers, Embedded systems, Internet of things devices

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1016, T1027, T1036, T1037, T1053.003, T1057, T1082, T1090, T1140, T1498, have more...

IOCs:
File: 1
IP: 2
Hash: 1

Soft:
Linux, systemd, OpenWrt, crontab

Algorithms:
md5, xor, sha256, sha1

Languages:
php

Platforms:
x86

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessMedium 07-09-2026 Tengu: Reverse Engineering a Mirai-Style Linux/IoT Botnet https://app.reverser.space/p/duckie/tengu-reverse-engineering-a-mirai-style-linux-iot Report completeness: Medium Threats: Tengu_botnet Mirai Tsunami_botnet…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Tengu — это ботнет на базе Linux в стиле Mirai, нацеленный на серверы, встроенные устройства и системы IoT. Он использует маскировку под `kworker`, защиту от OOM, закрепление в различных дистрибутивах Linux, а также C2-сервер по адресу `64.89.163.8:9931`, при этом поддерживая UDP-флудинг, зондирование SSH, HTTP-атаки и проксирование.
-----

Tengu представляет собой упрощённый, статически связанный, позиционно-независимый 32-битный x86 Linux ELF-ботнет, нацеленный на серверы, встраиваемые системы и среды IoT. Он маскируется под рабочий процесс ядра, используя имена процессов в стиле `kworker` с квадратными скобками, и защищает себя от давления на память, записывая значение корректировки OOM `-1000` в `/proc/self/oom_score_adj`, что предотвращает его завершение со стороны утилизатора OOM в Linux. Он определяет путь к своему исполняемому файлу через `/proc/self/exe`, включая обработку копий, удалённых с диска.

ВПО устанавливает канал управления (command-and-control) с использованием IPv4-конечной точки, защищённой XOR-обфускацией, которая декодируется в `64.89.163.8:9931`. Рутин закрепления (persistence) поддерживает несколько механизмов запуска в Linux, включая файлы служб systemd в каталоге `/etc/systemd/system`, скрипты `procd` для OpenWrt с использованием `procd_set_param respawn`, SysV init, записи cron и `@reboot`, `/etc/rc.local`, `/etc/crontab` и `/etc/init.d/tengu`. Эти механизмы позволяют вредоносному ПО сохранять работоспособность при перезагрузке на различных серверных и встраиваемых дистрибутивах Linux.

Tengu содержит несколько модулей атак и сетевых операций. Он способен генерировать сырой трафик IPv4 и UDP, использовать датаграммные сокеты для проведения атак потокового исчерпания ресурсов (flooding), выполнять рукопожатия SSH для получения баннера и обмена ключами, а также отправлять HTTP-запросы к потенциальным путям, таким как `/index.php` и `/wp-login.php`. HTTP-запросы могут содержать рандомизированные заголовки `X-Forwarded-For` и `CF-Connecting-IP`, а также заголовок `CDN-Loop: cloudflare`. Бот также реализует аутентифицированное HTTP-проксирование через CONNECT и функциональность SOCKS5, при этом состояние прокси хранится в файле `/tmp/.proxy.pid`.

Образец собирает информацию о хосте и сети из источников, включая `/proc/cpuinfo`, а также данные о памяти, времени работы системы, количестве процессов и нагрузке на систему. Он содержит имена и пути, связанные с Mirai и другими ботнетами для Linux, вероятно, для обнаружения конкурентов или вредоносного ПО. Его возможности по проведению наводнений, сокрытие, закрепление и ориентация на встроенные системы Linux поддерживают классификацию «в стиле Mirai», однако имеющиеся статические доказательства не подтверждают прямое происхождение исходного кода. Ключевые возможности для обнаружения включают подозрительные имена процессов `kworker`, неожиданную защиту от OOM, артефакты закрепления Tengu, прокси-слушатели, соединения с `64.89.163.8:9931`, а также всплески UDP-, SSH- или HTTP-трафика с поддельными заголовками.
#ParsedReport #CompletenessLow
04-09-2026

Neither Malware nor Harmless: Tracking the NPS Proxy Across the Internet

https://censys.com/blog/nps-proxy-server/

Report completeness: Low

Actors/Campaigns:
Bronze_starlight

Threats:
Nps_tool
Cobalt_strike_tool
Meterpreter_tool
Acunetix_tool
Viper
Supershell
Disttrack
Wannacry

Victims:
Citrix netscaler devices

Industry:
Telco

Geo:
Hong kong, China, Chinese

ChatGPT TTPs:
do not use without manual check
T1090.001, T1505.003, T1543.003, T1572, T1573

IOCs:
File: 1
IP: 1

Soft:
Linux, macOS

Win API:
ARC

Links:
have more...
https://github.com/ehang-io/nps
http://github.com/djylb/nps
CTT Report Hub
#ParsedReport #CompletenessLow 04-09-2026 Neither Malware nor Harmless: Tracking the NPS Proxy Across the Internet https://censys.com/blog/nps-proxy-server/ Report completeness: Low Actors/Campaigns: Bronze_starlight Threats: Nps_tool Cobalt_strike_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
NPS — это инструмент туннелирования и проксирования на базе Go, который злоумышленники развертывают после первоначальной компрометации для обеспечения скрытого доступа к внутренней сети, пересылки трафика и перемещения внутри компании. Его клиент может работать в виде службы и подключаться к серверу, управляемому оператором, часто наряду с такими инструментами, как Cobalt Strike, Meterpreter или веб-шеллы, при этом разделяя прокси-трафик и основной канал управления.
-----

NPS — это инструмент туннелирования и проксирования с открытым исходным кодом, написанный на языке Go, который используется как в легитимном администрировании, так и при злонамеренном проникновении. Он использует клиент-серверную архитектуру: клиент NPS, обычно называемый NPC, устанавливает исходящее соединение с сервером NPS, контролируемым оператором, который затем может предоставить доступ к SOCKS5-прокси в скомпрометированной сети. Это позволяет перенаправлять трафик TCP, UDP, HTTP/S и SOCKS5, выполнять перенаправление портов на внутренние хосты, а также устанавливать соединения между клиентами через NAT или другие сетевые средства контроля.

Инструмент включает веб-панель управления, поддержку установки в качестве системной службы и необязательное шифрование транспорта. Однако интерфейс управления по умолчанию использует HTTP в открытом виде. NPS не обеспечивает нативное выполнение команд или удалённую оболочку, что ограничивает его применимость для получения первоначального доступа. В результате злоумышленники, как правило, разворачивают его после получения доступа с помощью другого механизма, используя для перемещения внутри компании, доступа к внутренней сети и проксирования трафика.

NPS наблюдался в качестве вторичного инструмента постэксплуатации наряду с устоявшимися инструментами управления или программного обеспечения удаленного доступа. В одном из задокументированных вторжений, приписываемых Emperor Dragonfly, клиент для Windows был переименован в `WindowsUpdate.exe`, установлен в виде службы и использовался совместно с Cobalt Strike и Meterpreter. В отдельном расследовании CISA 2023 года, касающемся скомпрометированных устройств Citrix NetScaler, злоумышленники развернули туннелизатор NPS после установки вебшелла. Эти случаи свидетельствуют о том, что операторы могут разделять трафик управления и проксируемый сетевой трафик, что снижает риск того, что интенсивная активность по горизонтальному перемещению нарушит их основной канал доступа.

В ходе исследования экспозиции в интернете было выявлено приблизительно 17 500 экземпляров серверов NPS, преимущественно сконцентрированных в Китае и Гонконге и размещенных на облачной инфраструктуре китайских провайдеров. Большинство развертываний выглядят безобидными, однако экземпляры NPS, размещенные совместно с Cobalt Strike, сканерами уязвимостей или другими инструментами удаленного доступа, являются более сильным индикатором вредоносной деятельности. Следовательно, обнаружение должно быть контекстным: организациям следует идентифицировать авторизованные развертывания прокси и отдавать приоритет несанкционированным экземплярам NPS, которые сосуществуют с другими инструментами наступательного характера или обеспечивают доступ к инфраструктуре, не принадлежащей организации.
#ParsedReport #CompletenessLow
07-09-2026

New AI phishing kit is helping thieves unlock stolen iPhones and Macs

https://moonlock.com/ai-phishing-anonymouskit

Report completeness: Low

Threats:
Anonymouskit
Supply_chain_technique

Victims:
Apple device users

Geo:
Africa, Indonesia, America

ChatGPT TTPs:
do not use without manual check
T1005, T1036.005, T1056.003, T1102, T1111, T1566.002, T1566.003, T1656

IOCs:
Domain: 6

Soft:
WhatsApp, Telegram

Functions:
AI

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 07-09-2026 New AI phishing kit is helping thieves unlock stolen iPhones and Macs https://moonlock.com/ai-phishing-anonymouskit Report completeness: Low Threats: Anonymouskit Supply_chain_technique Victims: Apple device users…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
AnonyMousKIT — это платформа фишинга по модели ВПО как услуга, используемая для снятия блокировок и перепродажи украденных устройств Apple. Она автоматизирует профилирование жертв и рассылает многоязычные SMS, электронные письма, сообщения в WhatsApp и голосовые приманки с использованием ИИ, имитирующие службу поддержки Apple. Фальшивые сайты Apple собирают коды доступа, учетные данные Apple ID и коды двухфакторной аутентификации, которые выводятся через веб-панели и Телеграм.
-----

AnonyMousKIT — это фишинговый набор с поддержкой ИИ, предлагаемый по модели ВПО как услуга, который помогает злоумышленникам разблокировать и перепродавать украденные устройства Apple, включая iPhone, iPad, Mac, Apple Watch и устройства iBridge. Эта операция действует с начала 2024 года и использует централизованного разработчика, нескольких реселлеров и сотни операторов нижнего уровня. Исследователи идентифицировали 506 связанных веб-сайтов или доменов и 168 торговых марок витрин. На момент расследования набор был направлен против 6 092 iPhone, 379 Mac, 33 iPad, 17 Apple Watch и четырех устройств iBridge.

Платформа поддерживает автоматизированный сбор данных, связанных с украденным устройством, с помощью функции «Serial Services». Извлеченные данные могут включать модель устройства, имя владельца, адрес электронной почты, номер телефона, номер WhatsApp и URL-адрес для отслеживания. Операторы затем используют эту информацию для отправки кастомных фишинговых приманок через SMS, электронную почту, WhatsApp и голосовые звонки.

Ключевой возможностью является функциональность ИИ-голосовых агентов. Агенты могут общаться на английском, испанском и португальском языках и, по имеющимся данным, имитируют представителя службы поддержки Apple по имени «Алиса». Они способны работать непрерывно без участия живых операторов и могут отправлять фишинговые ссылки по SMS во время звонка. Набор также поддерживает предварительно записанные звонки, а также комбинации голосовых, сообщений и электронных писем в качестве приманок.

Жертв перенаправляют на поддельные веб-сайты Apple Find My, Apple Support или восстановления учетной записи, созданные для перехвата пароля блокировки экрана устройства, учетных данных Apple ID и шестизначных кодов двухфакторной аутентификации. Украденная информация выгружается операторам через веб-панели комплекта и Телеграм. Учетные данные могут использоваться для удаления или обхода средств защиты устройства, перепродажи аппаратного обеспечения, проведения дополнительных фишинговых кампаний или компрометации связанных учетных записей и устройств.

Среди доменов, используемых в приманках, были apple-login-imaps[.\]com, apple-thailand[.\]co, findsupport[.\]live, uktservice[.\]sa[.\]com, apple-unlock[.\]com и icloud-findmy[.\]app. Инфраструктура и фишинговые страницы фиксировались в Европе, Африке, Южной Америке и Индонезии, хотя некоторые сайты-приманки впоследствии были выведены из сети или заменены.
#ParsedReport #CompletenessLow
07-09-2026

Dissecting a PHP web server rootkit

https://www.sophos.com/en-us/blog/dissecting-a-php-web-server-rootkit

Report completeness: Low

Threats:
Chinachopper

Victims:
Big ip access policy management, Apache php deployments

CVEs:
CVE-2025-53521 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- f5 big-ip_access_policy_manager (<15.1.10.8, <16.1.6.1, <17.1.3, <17.5.1.3)


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1014, T1027, T1027.009, T1059, T1059.004, T1106, T1140, T1190, T1505.003, T1564, have more...

IOCs:
Hash: 1
IP: 0
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0

Soft:
Linux, BIG-IP, SELinux, NIX do, NIX so, UNIX, inux, s

Algorithms:
sha256, rc4

Functions:
main, mmap, wrapper, fork

Languages:
php

Platforms:
x86
CTT Report Hub
#ParsedReport #CompletenessLow 07-09-2026 Dissecting a PHP web server rootkit https://www.sophos.com/en-us/blog/dissecting-a-php-web-server-rootkit Report completeness: Low Threats: Chinachopper Victims: Big ip access policy management, Apache php deployments…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В отчёте описан Linux-имплант, нацеленный на веб-среды BIG-IP APM webtop, вероятно, доставляемый посредством эксплуатации уязвимости CVE-2025-53521. Он подменяет в памяти Apache и PHP, чтобы внедрить веб-шелл без файла в выбранные файлы `.php3`, расшифровывать команды из специально сформированных POST-запросов и выполнять их с помощью `eval`. Имплант также создаёт UNIX-сокет, который может обеспечить интерактивный доступ к `/bin/bash` без сетевого слушателя.
-----

Вредоносное ПО представляет собой Linux-имплант, нацеленный на среды BIG-IP Access Policy Management (APM) на базе Apache/PHP, в частности на развертывания webtop. F5 связывает связанную с этим активность, отслеживаемую как c05d5254, с эксплуатацией уязвимости CVE-2025-53521 — уязвимости удаленного выполнения кода без аутентификации, затрагивающей BIG-IP APM, когда политика доступа настроена на виртуальном сервере. Проанализированный образец, по всей видимости, является полезной нагрузкой второго этапа. Согласно сообщениям, связанный компонент первого этапа заражает `/usr/sbin/httpd`, сохраняется при обновлении образов BIG-IP, изменяет конфигурацию SELinux и развертывает имплант второго этапа, потенциально используя рабочие процессы обновления в каталоге `/mnt/tm_install`.

Имплант использует собственную стратегию загрузки ELF и манипуляции во время выполнения. Он расшифровывает операционные строки с помощью RC4, используя зашитый ключ `TrswBWIl90Z5e38n`, анализирует `/proc/self/exe` и `/proc/self/maps`, а также перехватывает `__libc_start_main`, чтобы выполнить код до вызова функции `main()` хост-приложения. Затем он перехватывает функции Apache Portable Runtime, в частности `apr_dso_load`, и ожидает, пока Apache загрузит модуль PHP, `libphp`. После обнаружения модуля в памяти имплант временно изменяет права доступа к памяти, вносит изменения в цели перемещений и PC-относительных вызовов, а также перенаправляет функции, включая `open`, `close`, `mmap` и `__fxstat`.

Эти хуки обеспечивают работу веб-шелла без использования файлов. Когда PHP открывает три целевых файла `.php3`, связанных с веб-интерфейсом BIG-IP APM webtop, имплант фиксирует файловые дескрипторы и изменяет последующие отображения памяти. PHP получает версию скрипта в оперативной памяти, в которой перед легитимным кодом добавлен встроенный шелл, при этом изменённое содержимое не записывается на диск. Шелл считывает данные запроса из `php://input`, требует магический префикс `BSOHAzPB`, расшифровывает оставшееся содержимое с использованием ключа, внедряемого во время выполнения (например, `wSLjN1beuR`), и выполняет его с помощью `eval`. Ответы используют HTTP-статус `201` и заголовок `Content-Type: text/css; charset=utf-8`.

Имплант также создаёт локальный UNIX-сокет в `/run/bigtlog.pipe`. После отложенной активации через `apr_time_now` рабочий поток создаёт сокет и может перенаправить потоки ввода, вывода и ошибок в `/bin/bash`, обеспечивая интерактивный доступ без TCP-слушателя. К релевантным сигналам обнаружения относятся чтение Apache файла `/proc/self/maps`, кратковременные изменения разрешений с RWX на RX в `libphp`, необычные POST-запросы к путям `.php3`, а также запуск процесса `/bin/bash` из процессов Apache.
#ParsedReport #CompletenessLow
07-09-2026

Shai-Hulud Rises From the Dead after 111 days

https://www.aikido.dev/blog/shai-hulud-npm-resurfaces

Report completeness: Low

Threats:
Shai-hulud
Supply_chain_technique

Victims:
Antv, Npm

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1078, T1195.001

IOCs:
Hash: 1
Domain: 1
File: 1
IP: 0
Url: 0
Email: 0
BrowserExtension: 0

Algorithms:
sha256
CTT Report Hub
#ParsedReport #CompletenessLow 07-09-2026 Shai-Hulud Rises From the Dead after 111 days https://www.aikido.dev/blog/shai-hulud-npm-resurfaces Report completeness: Low Threats: Shai-hulud Supply_chain_technique Victims: Antv, Npm TTPs: Tactics: 1 Technics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атака на цепочку поставок Shai-Hulud в npm вновь проявилась спустя 111 дней: четыре пакета были повторно опубликованы с тем же известным вредоносным полезным грузом и хэшем. Несмотря на сканирование на наличие ВПО при публикации в npm, пакеты не были заблокированы, что выявило пробел в механизмах контроля реестра и в сигнатурном обнаружении ранее идентифицированных ВПО.
-----

Атака на цепочку поставок Shai-Hulud, по сообщениям, возобновилась после 111 дней простоя. Первоначальный инцидент затронул пакеты AntV в реестре npm 19 мая 2026 года, когда скомпрометированная учетная запись сопровождающего опубликовала 639 вредоносных версий пакетов в течение примерно одного часа. Полезная нагрузка была проанализирована сообществом по безопасности и сопоставлена с публично задокументированным хэшем. В последующем инциденте четыре пакета, содержащие ту же полезную нагрузку и идентичный хэш, были повторно опубликованы в npm после более чем трехмесячного периода неактивности.

Повторная активация имеет существенное значение, поскольку в июле npm ввела сканирование ВПО на этапе публикации. В рамках этого процесса пакеты, по имеющимся данным, удерживаются в течение пяти–пятнадцати минут, пока выполняются автоматизированные проверки, прежде чем они становятся доступными для установки. Несмотря на то, что полезная нагрузка была хеш-идентична ранее задокументированному вредоносному ПО Shai-Hulud, повторно опубликованные пакеты не были заблокированы системой сканирования. Таким образом, данный инцидент демонстрирует, что известный вредоносный артефакт способен обходить средства контроля на уровне реестра, даже если его хеш был публично раскрыт и подвергся тщательному анализу.

Данный случай выявляет разрыв между ожидаемыми и фактически наблюдаемыми возможностями обнаружения в конвейере публикации npm. Хотя продвинутые угрозы, такие как многоэтапные загрузчики, путаница зависимостей и ВПО, активируемые во время выполнения, могут быть сложными для идентификации, обнаружение точного совпадения с известным полезным грузом червя представляет собой базовое требование к сопоставлению сигнатур. Повторное появление спящего полезного груза также демонстрирует, что ранее неактивные вредоносные пакеты или артефакты могут быть повторно использованы спустя долгое время после первоначального обнаружения и должны оставаться в зоне покрытия средств безопасности реестра и цепочки поставок.
#ParsedReport #CompletenessHigh
07-09-2026

Chinese Implants in the Supply Chain

https://www.vulncheck.com/blog/zbt-darklantern-speakingstone

Report completeness: High

Threats:
Supply_chain_technique
Endlessdoors
Mitm_technique
Speakingstone
Darklantern
Dns_hijack_technique

Victims:
Router users, Consumer networks, Internet service providers

Geo:
Ukraine

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1016, T1027, T1059.004, T1082, T1095, T1210, T1568, T1572, T1614

IOCs:
IP: 2
Domain: 3
Hash: 3
File: 2

Soft:
Alibaba Cloud, OpenWrt, ZoomEye

Algorithms:
md5

Functions:
setBackup, setBackServer

Win API:
recvfrom

Languages:
python

Platforms:
mips

YARA: Found