static-urls · Crawled Jul 29, 2026
Technical Analysis of GoGRPC | ThreatLabz
23 IoCs
Read original article ↗
AI Summary
Zscaler ThreatLabz has identified a threat actor operating since January 2026 that conducts vishing attacks via Microsoft Teams to trick victims into launching Quick Assist remote support sessions, enabling initial access. The actor deploys a Go-based backdoor named GoGRPC, with four observed variants (Lep, Giver, Pet, Kind), each exhibiting evolving capabilities including gRPC-based C2 communication over HTTP/2 on port 443. Additional malware tools such as BlindDoor, S3Siphon, RevSocket, PyGRPC, and RSOX are used for persistence, reconnaissance, data exfiltration, and proxying, indicating a sophisticated campaign likely supporting ransomware operations.
AI-extracted · verify before operational use
Indicators of Compromise 23 extracted
| Type | Value | Detail |
|---|---|---|
| SHA-256 | 66b2b22397cea219266afb8cbbb28fe93997c1444f642a183ac8fc9ca1fabed5 | Details → |
| SHA-256 | 9136ffb749c6cec13b826cd4f25ffdcf170375889feba9fee28dd74c32578f52 | Details → |
| SHA-256 | 7dcabb6d07d52b92bbf8d659d1ed373fa780e7839fd3d744826a56fc1cd2372f | Details → |
| SHA-256 | 35ea50f16bd5c080c91dbaa3dd4937408ed9563c1d9aa1cd0c751ae58db0eedc | Details → |
| SHA-256 | 759287052b8cc4f4ce16065857cbc9dba72aab218e709d3419483a95092c6f96 | Details → |
| SHA-256 | f36bfccf944b5d1e5e306958c1a728e38786c042ee4e536cc44c9d43940b1121 | Details → |
| SHA-256 | 51edd14233483bcf36e0b0f31451f28eac681fe3f2036f76c02b7ec1bb17ce33 | Details → |
| SHA-256 | 5d53246b0e6b681bc624739a7bead39a61fb07c0f4474b8170112e829c053f85 | Details → |
| SHA-256 | 65af5c3ba2d00967b25b9165d2d3171fa81f209ee0790299805bb907d492a670 | Details → |
| SHA-256 | 6af5c3ba2d00967b25b9165d2d3171fa81f209ee0790299805bb907d492a670 | Details → |
| SHA-256 | 41748648b71a70431123ec48e38868ff8aad3a7a06f5d781c2d2a4f718e7fd91 | Details → |
| IP | 5[.]253[.]59[.]222 | Details → |
| IP | 94[.]140[.]114[.]192 | Details → |
| IP | 193[.]29[.]57[.]37 | Details → |
| IP | 45[.]86[.]162[.]228 | Details → |
| IP | 46[.]30[.]191[.]126 | Details → |
| IP | 46[.]30[.]191[.]60 | Details → |
| IP | 185[.]82[.]126[.]91 | Details → |
| Domain | scansec-upd[.]com | Details → |
| Domain | re2[.]filesdwnload[.]top | Details → |
| Domain | re8[.]dowlfles[.]online | Details → |
| Domain | update19[.]upldf[.]online | Details → |
| Domain | xeds[.]geranteeg[.]online | Details → |