static-urls · Crawled Jul 29, 2026

Technical Analysis of GoGRPC | ThreatLabz

23 IoCs
Read original article ↗

AI Summary

Zscaler ThreatLabz has identified a threat actor operating since January 2026 that conducts vishing attacks via Microsoft Teams to trick victims into launching Quick Assist remote support sessions, enabling initial access. The actor deploys a Go-based backdoor named GoGRPC, with four observed variants (Lep, Giver, Pet, Kind), each exhibiting evolving capabilities including gRPC-based C2 communication over HTTP/2 on port 443. Additional malware tools such as BlindDoor, S3Siphon, RevSocket, PyGRPC, and RSOX are used for persistence, reconnaissance, data exfiltration, and proxying, indicating a sophisticated campaign likely supporting ransomware operations.

AI-extracted · verify before operational use

Indicators of Compromise 23 extracted

Type Value Detail
SHA-256 66b2b22397cea219266afb8cbbb28fe93997c1444f642a183ac8fc9ca1fabed5 Details →
SHA-256 9136ffb749c6cec13b826cd4f25ffdcf170375889feba9fee28dd74c32578f52 Details →
SHA-256 7dcabb6d07d52b92bbf8d659d1ed373fa780e7839fd3d744826a56fc1cd2372f Details →
SHA-256 35ea50f16bd5c080c91dbaa3dd4937408ed9563c1d9aa1cd0c751ae58db0eedc Details →
SHA-256 759287052b8cc4f4ce16065857cbc9dba72aab218e709d3419483a95092c6f96 Details →
SHA-256 f36bfccf944b5d1e5e306958c1a728e38786c042ee4e536cc44c9d43940b1121 Details →
SHA-256 51edd14233483bcf36e0b0f31451f28eac681fe3f2036f76c02b7ec1bb17ce33 Details →
SHA-256 5d53246b0e6b681bc624739a7bead39a61fb07c0f4474b8170112e829c053f85 Details →
SHA-256 65af5c3ba2d00967b25b9165d2d3171fa81f209ee0790299805bb907d492a670 Details →
SHA-256 6af5c3ba2d00967b25b9165d2d3171fa81f209ee0790299805bb907d492a670 Details →
SHA-256 41748648b71a70431123ec48e38868ff8aad3a7a06f5d781c2d2a4f718e7fd91 Details →
IP 5[.]253[.]59[.]222 Details →
IP 94[.]140[.]114[.]192 Details →
IP 193[.]29[.]57[.]37 Details →
IP 45[.]86[.]162[.]228 Details →
IP 46[.]30[.]191[.]126 Details →
IP 46[.]30[.]191[.]60 Details →
IP 185[.]82[.]126[.]91 Details →
Domain scansec-upd[.]com Details →
Domain re2[.]filesdwnload[.]top Details →
Domain re8[.]dowlfles[.]online Details →
Domain update19[.]upldf[.]online Details →
Domain xeds[.]geranteeg[.]online Details →