Seedworm: Iran-Linked Hackers Breached Korean Electronics Maker in Global Spying Campaign
AI Summary
Iran-linked threat actor Seedworm (also known as MuddyWater, Temp Zagros, Static Kitten) conducted a global espionage campaign in early 2026, breaching at least nine organizations across four continents, including a major South Korean electronics manufacturer. The attackers used DLL sideloading with legitimately signed binaries from Fortemedia and SentinelOne to execute malicious payloads, leveraging Node.js scripts to orchestrate PowerShell-based reconnaissance, credential theft, privilege escalation, and SOCKS5 reverse-proxy tunneling. Data exfiltration was performed via the public file-transfer service sendit[.]sh, blending malicious traffic with legitimate cloud services to evade detection. The campaign reflects an evolution in Seedworm’s tradecraft toward more disciplined and stealthy operations.
AI-extracted · verify before operational use
Extracted Entities 1 found
Indicators of Compromise 27 extracted
| Type | Value | Detail |
|---|---|---|
| IP | 179[.]43[.]177[.]220 | Details → |
| IP | 178[.]128[.]233[.]36 | Details → |
| IP | 172[.]67[.]156[.]47 | Details → |
| IP | 104[.]21[.]48[.]205 | Details → |
| IP | 37[.]187[.]78[.]41 | Details → |
| IP | 34[.]117[.]59[.]81 | Details → |
| Domain | timetrakr[.]cloud | Details → |
| Domain | sendit[.]sh | Details → |
| Domain | svc[.]wompworthy[.]com | Details → |
| SHA-256 | e25892603c42e34bd7ba0d8ea73be600d898cadc290e3417a82c04d6281b743b | Details → |
| SHA-256 | 6182fd01b14d84723e3c9d11bc0e16b34de6607ccb8334fc9bb97c1b44f0cde | Details → |
| SHA-256 | 128b58a2a2f1df66c474094aacb7e50189025fbf45d7cd8e0834e93a8fbed667 | Details → |
| SHA-256 | 0c9b911935a3705b0ad569446804d80026feb6db3884aeb240b6c76e9b8cf139 | Details → |
| SHA-256 | 74ab3838ebed7054b2254bf7d334c80c8b2cfec4a97d1706723f8ea55f11061f | Details → |
| SHA-256 | 3ee7dab4ae4f6d4f16dfabb6f38faef370411a9fc00ff035844e54703b99600a | Details → |
| SHA-256 | bee79c3302b1a7afc0952842d14eff83a604ef00bfdae525176c16c80b2045f7 | Details → |
| SHA-256 | d587959841a763669279ad831b8f0379f6a7b037dffc19deab5d41f37f8b5ffc | Details → |
| SHA-256 | b21c802775df0c0d82c8cfde299084abc624898b10258db641b820172a0ba29a | Details → |
| Filename | fmapp.exe | Details → |
| Filename | fmapp.dll | Details → |
| Filename | sentinelmemoryscanner.exe | Details → |
| Filename | sentinelagentcore.dll | Details → |
| Filename | nm.ps1 | Details → |
| Filename | a.dat | Details → |
| Filename | a.exe | Details → |
| Filename | sp.ps1 | Details → |
| Filename | lpu.dll | Details → |