unit42 · Crawled Sep 3, 2026

Attackers Expose Ongoing AI Tool Use Targeting Organizations in Latin America

17 IoCs
Read original article ↗

AI Summary

Unit 42 identified two ongoing attack campaigns—CL-CRI-1131 and CL-CRI-1163—targeting organizations in Latin America, leveraging AI tools to enhance operational efficiency. The Mexican transportation campaign (CL-CRI-1131) targeted government and transportation entities, using living-off-the-land techniques, volume shadow copy manipulation, and a self-hosted NextChat instance on IP 178.128.87.160 for AI-assisted scripting. The Brazilian financial campaign (CL-CRI-1163) involved phishing via resume-themed emails, deployment of a custom Go-based SOCKS5 proxy (SockTz), and use of AI-generated script names hosted on exposed infrastructure at 167.148.195.53. Both campaigns exhibited operational security failures, including exposed certificates and open directories, enabling threat researchers to track and analyze their infrastructure.

AI-extracted · verify before operational use

Indicators of Compromise 17 extracted

Type Value Detail
Domain m-doxa-apodo[.]duckdns[.]org Details →
Domain m-doxa-geo[.]duckdns[.]org Details →
Domain m-doxa-intel[.]duckdns[.]org Details →
Domain m-doxa-repuve[.]duckdns[.]org Details →
Domain m-doxa-sre[.]duckdns[.]org Details →
Domain m-doxa-vacunas[.]duckdns[.]org Details →
IP 62[.]171[.]185[.]97 Details →
IP 165[.]22[.]184[.]26 Details →
IP 178[.]128[.]87[.]160 Details →
IP 167[.]148[.]195[.]53 Details →
SHA-256 7d766942ef34542cee39c852286599958c4c2e23187010c4d38dbf88fcb40bf8 Details →
SHA-256 4e218e70afdbb116209ec0ebe8fc556e296e69648aa4e0425b83c0e863a8fee5 Details →
SHA-256 46ac289ce0c13666de616446f5d5a68da8bd150f4f065c3bec02f63776d3899c Details →
SHA-256 a38b2cf8beff32a276eed8783723ecf8cc53d7dc88669e1b998dddc4db6fe996 Details →
SHA-256 87bf8bc8b4a2cf34f0af1afe161f123a3d200e77f6c6f41b81bf6ae66ee172ec Details →
Filename socktz_v9.exe Details →
Domain 167[.]148[.]195[.]53 Details →