#backdoor
22 posts · Last used 12d
Invoice-named scripts drop a DLL-sideloading backdoor behind Pakistan Navy decoys
Nine files named Invoice1.txt to Invoice9.txt in an open web directory are one-line Windows scripts that open a decoy PDF and install a backdoor inside a signed Microsoft program. The decoys include Pakistan Navy planning minutes for Exercise AMAN 2027 and quotations from a Navy supplier. The command server was live o…
https://tuxxin.com/blog/fake-invoices-pakistan-navy-backdoor
#threatresearch #malware #backdoor #dllsideloading
Beware the SparroWock: The backdoor that bites, the commands that catch
Indicators extracted from public reporting. Source: https://www.eset.com/int/business/services/threat-intelligence/?utm_source=welivesecurity.com&utm_medium=referral&utm_campaign=wls-research&utm_content=beware-sparrowock-backdoor-bites-commands-catch&sfdccampaignid=7011n0000017htTAAQ
Pulse ID: 6aad0a9f11a363a15814494b
Pulse Link: https://otx.alienvault.com/pulse/6aad0a9f11a363a15814494b
Pulse Author: CyberHunter_NL
Created: 2026-09-18 09:55:43
Be advised, this data is unverified and should be considered preliminary. Always do further verification.
#BackDoor #OTX #CyberHunter_NL
Malicious Chrome Extension Can Steal Login Sessions and Turn PCs Into Remote Backdoors
Indicators extracted from public reporting. Source: https://socradar.io/blog/peep-browser-rat-chrome-extension/
Pulse ID: 6a9e7c2ce1129dcc5ae37c04
Pulse Link: https://otx.alienvault.com/pulse/6a9e7c2ce1129dcc5ae37c04
Pulse Author: CyberHunter_NL
Created: 2026-09-07 08:56:12
Be advised, this data is unverified and should be considered preliminary. Always do further verification.
#BackDoor #Browser #Chrome #ChromeExtension #CyberSecurity #HTTP #HTTPS #InfoSec #OTX #OpenThreatExchange #RAT #RCE #bot #CyberHunter_NL
#AndroidAuthority:
"
Maybe the FCC was onto something: These routers are phoning home to China with a secret backdoor
Of course, because they predate the ban, the FCC continues to permit their sale
"
"The FCC is only targeting new routers, while all these super-insecure old Zbtlink models can continue to be sold."
https://www.androidauthority.com/routers-china-backdoor-3695345/
8.8.2026
#Amazon #Backdoor #China #Cybersicherheit #Cybersecurity #FCC #IT #Roouter #USA #VulnCheck #Wiflyer #Zbtlink
Researchers Discover Hidden #Backdoor in 20 Router Models Allowing Remote Root Access
https://securityaffairs.com/196785/security/researchers-discover-hidden-backdoor-in-20-router-models-allowing-remote-root-access.html
#securityaffairs #hacking #Zbtlink
Active exploitation of CVE-2026-18072, a CVSS 9.8 video embedder backdoor, grants attackers full administrative control over 20,000 WordPress sites.
#CVE202618072 #WordPress #CyberSecurity #Backdoor
https://securityonline.info/cve-2026-18072-video-embedder-backdoor/?utm_source=mastodon&utm_medium=jetpack_social
Holy... ich habe mir einen so genannten #macOS JXA #Backdoor Loader eingefangen. Gemeldet hat es vorhin #CleanMyMac. Ich hab es mal von #Codex analysieren lassen, und es hat mir den Verdacht bestätigt und einen Report erstellt.
—
Warnung: DigitStealer über die gefälschte „AppleLake“-AppWas ist es?
Der untersuchte JavaScript-Code ist eine persistente macOS-Backdoor aus der Malware-Familie DigitStealer. Er läuft als JavaScript for Automation (JXA) über osascript und ist stark verschleiert, damit Sicherheitsprogramme und Analysten ihn schwerer erkennen.
Eine konkrete Person oder Gruppe ist bislang nicht belastbar identifiziert. Jamf Threat Labs schreibt ausdrücklich, dass die Attribution dieser Variante unklar ist. Der Entwickler der echten DynamicLake-App hat damit nichts zu tun. Seine Software und Marke werden lediglich imitiert.
Was macht es?
Die untersuchte Datei ist vor allem die dauerhafte Fernsteuerung des Angriffs:
Sie ermittelt die Hardware-UUID des Macs und verwendet deren MD5-Hash als Gerätekennung.Sie kontaktiert alle 60 Sekunden fixyourallergywithus[.]com/api/poll.Sie verarbeitet Proof-of-Work-Aufgaben und Zugriffstoken des Servers.Sie lädt beliebige weitere Befehle oder Payloads nach.Diese werden unsichtbar als Bash, AppleScript oder JXA ausgeführt.Ein LaunchAgent startet die Backdoor bei jeder Anmeldung erneut und hält sie dauerhaft aktiv.
Die übrigen Stufen von DigitStealer stehlen laut Jamf unter anderem Browserdaten, Cookies, Passwörter, Keychain-Daten, Telegram-Sitzungen, Dokumente und Daten von Kryptowährungs-Wallets. Der hier untersuchte Code sorgt anschließend für dauerhaften Fernzugriff.
Wo kommt es her?
Die lokale Forensik ergab eine lückenlose Infektionskette vom 7. Februar 2026:
Ein YouTube-Video bewarb „Apple Lake“ als Dynamic-Island-App für macOS.Der Link führte zu applake[.]app.Von dort wurde AppleLake.dmg über Dropbox geladen.Das Image forderte dazu auf, Drag into Terminal.xyz im Terminal auszuführen.In genau derselben Sekunde wurden die JXA-Backdoor und ein LaunchAgent unter zufällig wirkenden Namen installiert.
Diese Verteilung ist kein Einzelfall. Eine Analyse der AppleLake-Kampagne verbindet applake.app, YouTube-Werbung und AppleLake.dmg direkt mit DigitStealer. Ein öffentliches AppleLake.dmg-Sample bei MalwareBazaar bestätigt die Malware-Verteilung unter diesem Namen. Auch die verwendete C2-Domain taucht in einer öffentlichen Falcon-Sandbox-Analyse auf.
Wie hängt alles zusammen?
YouTube-Werbung → gefälschte Website → AppleLake.dmg → Terminal-Dropper → Datendiebstahl + persistente JXA-Backdoor → Fernsteuerung über C2
Das sichtbare „AppleLake“-Programm ist nur der Köder. Der Terminal-Schritt umgeht die normale App-Prüfung und startet mehrere Schadcode-Stufen. Der Infostealer sammelt und überträgt Daten. Der LaunchAgent sorgt dafür, dass die Backdoor auch nach Neustarts weiterläuft und jederzeit neue Befehle empfangen kann.
Wer AppleLake.dmg oder eine angebliche macOS-App per „Drag into Terminal“ ausgeführt hat, sollte den Mac als kompromittiert betrachten. Nur die sichtbare Datei zu löschen reicht nicht. Sitzungen und Zugangsdaten sollten von einem sauberen Gerät aus widerrufen beziehungsweise geändert werden. Für eine verlässliche Bereinigung ist eine vollständige Neuinstallation von macOS die sicherste Option.
#macOS #Malware #DigitStealer #Infosec #Cybersecurity
GoSerpent backdoor drives a patient cyber espionage campaign against Southeast Asian governments, stealing files and credentials since at least 2021.
#GoSerpent #CyberEspionage #Kaspersky #Backdoor #APT #SoutheastAsia #ThreatIntel
https://securityonline.info/goserpent-backdoor/?utm_source=mastodon&utm_medium=jetpack_social
Odnaleziono backdoor w routerach Tenda
W oprogramowaniu popularnego – również w naszym kraju – chińskiego producenta sprzętu sieciowego Tenda, odkryto ukrytą funkcjonalność. Pozwala ona na dostęp do interfejsu zarządzania WWW na prawach administratora urządzenia przy pomocy zapisanego na stałe hasła. TLDR: Czyli mamy do czynienia z klasyczną tylną furtką, zwaną powszechnie backdoorem. Podatność została oznaczona identyfikatorem CVE-2026-11405 i polega na modyfikacji...
#WBiegu #Backdoor #Cve #Router #Tenda
https://sekurak.pl/odnaleziono-backdoor-w-routerach-tenda/
Analysis of a Low-Detection Linux Implant with Hands-On Intrusion Capabilities
https://dmpdump.github.io/posts/Unattributed_Linux_Implant/
📡C2: iot.981666[.]xyz:8080
🐞f264f04f597a2bdda372a27ae701c18d4036175b1eb8722db5f8531615b38788
h/t @malwrhunterteam
#backdoor #linux
Experts show how easily attackers can inject a hidden backdoor into AI models. This raises huge security fears for the software supply chain.
#AI #CyberSecurity #Backdoor #MachineLearning
https://meterpreter.org/ai-model-hidden-backdoor-vulnerability/?utm_source=mastodon&utm_medium=jetpack_social
GigaWiper: Analysis of a Modular Destructive Backdoor
🔗 https://cybersecurefox.com/en/gigawiper-destructive-backdoor-analysis
#GigaWiper #destructive #backdoor #wiper #malware #Crucio #FlockWiper
#Misconfigured C2 #Server Uncovers #WP-SHELLSTORM Operation Behind Mass #WordPress #Backdoor #Infections #cybersecurity #cybersechttps://3corns.com/articles/wordpress-backdoor.html
#GigaWiper Merges Three #Malware Families Into One Destructive #Backdoor
https://securityaffairs.com/195068/malware/gigawiper-merges-three-malware-families-into-one-destructive-backdoor.html
#securityaffairs #hacking
Undocumented Backdoor in Tenda Routers (CVE-2026-11405)
🔗 https://cybersecurefox.com/en/tenda-router-backdoor-cve-2026-11405
#tenda #router #backdoor #cve-2026-11405 #cert #cc #alert #firmware #vulnerability #rzadmin
🤖 Hidden authentication backdoor discovered in Tenda router firmware (multiple models). Unauthenticated attackers can obtain admin access to the web management panel.
🔗 https://www.bleepingcomputer.com/news/security/hidden-backdoor-in-tenda-router-firmware-grants-admin-access/
#Tenda #Backdoor #IoTSecurity #CyberSec
🤖 CVE-2026-11405: Hidden admin backdoor discovered in Tenda router firmware. CERT/CC warns the undocumented auth bypass affects multiple firmware versions, granting full admin access to the web interface. No authentication required.
🔗 https://thehackernews.com/2026/07/certcc-warns-of-hidden-admin-backdoor.html
#CVE #CyberSec #IoT #Backdoor
Gaslight macOS Backdoor Uses Prompt Injection on LLMs
🔗 https://cybersecurefox.com/en/gaslight-macos-rust-backdoor-prompt-injection
#gaslight #macos #rust #backdoor #infostealer
I took a quick look at an undetected Linux #backdoor targeting #iKuai routers.
🐞ELF: 4e6276cc400b3b9e9616d04474b64a8fa0c35375b9673ab41a92a6d5bce72d8d
📡C2: https://47.80.111[.]129:7380
h/t: @malwrhunterteam@bird.makeuphttps://dmpdump.github.io/posts/Backdoor_iKuai_Routers/







