security-com · Crawled Jul 31, 2026

Seedworm: Iran-Linked Hackers Breached Korean Electronics Maker in Global Spying Campaign

27 IoCs 1 Actors
Read original article ↗

AI Summary

Iran-linked threat actor Seedworm (also known as MuddyWater, Temp Zagros, Static Kitten) conducted a global espionage campaign in early 2026, breaching at least nine organizations across four continents, including a major South Korean electronics manufacturer. The attackers used DLL sideloading with legitimately signed binaries from Fortemedia and SentinelOne to execute malicious payloads, leveraging Node.js scripts to orchestrate PowerShell-based reconnaissance, credential theft, privilege escalation, and SOCKS5 reverse-proxy tunneling. Data exfiltration was performed via the public file-transfer service sendit[.]sh, blending malicious traffic with legitimate cloud services to evade detection. The campaign reflects an evolution in Seedworm’s tradecraft toward more disciplined and stealthy operations.

AI-extracted · verify before operational use

Extracted Entities 1 found

Indicators of Compromise 27 extracted

Type Value Detail
IP 179[.]43[.]177[.]220 Details →
IP 178[.]128[.]233[.]36 Details →
IP 172[.]67[.]156[.]47 Details →
IP 104[.]21[.]48[.]205 Details →
IP 37[.]187[.]78[.]41 Details →
IP 34[.]117[.]59[.]81 Details →
Domain timetrakr[.]cloud Details →
Domain sendit[.]sh Details →
Domain svc[.]wompworthy[.]com Details →
SHA-256 e25892603c42e34bd7ba0d8ea73be600d898cadc290e3417a82c04d6281b743b Details →
SHA-256 6182fd01b14d84723e3c9d11bc0e16b34de6607ccb8334fc9bb97c1b44f0cde Details →
SHA-256 128b58a2a2f1df66c474094aacb7e50189025fbf45d7cd8e0834e93a8fbed667 Details →
SHA-256 0c9b911935a3705b0ad569446804d80026feb6db3884aeb240b6c76e9b8cf139 Details →
SHA-256 74ab3838ebed7054b2254bf7d334c80c8b2cfec4a97d1706723f8ea55f11061f Details →
SHA-256 3ee7dab4ae4f6d4f16dfabb6f38faef370411a9fc00ff035844e54703b99600a Details →
SHA-256 bee79c3302b1a7afc0952842d14eff83a604ef00bfdae525176c16c80b2045f7 Details →
SHA-256 d587959841a763669279ad831b8f0379f6a7b037dffc19deab5d41f37f8b5ffc Details →
SHA-256 b21c802775df0c0d82c8cfde299084abc624898b10258db641b820172a0ba29a Details →
Filename fmapp.exe Details →
Filename fmapp.dll Details →
Filename sentinelmemoryscanner.exe Details →
Filename sentinelagentcore.dll Details →
Filename nm.ps1 Details →
Filename a.dat Details →
Filename a.exe Details →
Filename sp.ps1 Details →
Filename lpu.dll Details →

MITRE ATT&CK TTPs 28 techniques