fortinet · Crawled Jul 25, 2026
Confucius Espionage: From Stealer to Backdoor | FortiGuard Labs
16 IoCs 1 Malware
Read original article ↗
AI Summary
The Confucius threat group, a state-aligned cyber-espionage actor, has evolved its tactics from using document stealers like WooperStealer to deploying Python-based backdoors such as AnonDoor. Initially targeting organizations in Pakistan via spear-phishing and malicious Office documents, the group has advanced to using LNK files, DLL side-loading, and scheduled tasks for persistence. Their campaigns now feature layered obfuscation, custom Python RATs, and sophisticated data exfiltration techniques, indicating a growing level of operational sophistication.
AI-extracted · verify before operational use
Extracted Entities 1 found
Indicators of Compromise 16 extracted
| Type | Value | Detail |
|---|---|---|
| Domain | marshmellowflowerscar[.]info | Details → |
| Domain | greenxeonsr[.]info | Details → |
| Domain | cornfieldblue[.]info | Details → |
| Domain | hauntedfishtree[.]info | Details → |
| Domain | petricgreen[.]info | Details → |
| Domain | bloomwpp[.]info | Details → |
| Domain | dropmicis[.]info | Details → |
| Domain | martkartout[.]info | Details → |
| SHA-256 | c91917ff2cc3b843cf9f65e5798cd2e668a93e09802daa50e55a842ba9e505de | Details → |
| SHA-256 | 5a0dd2451a1661d12ab1e589124ff8ecd2c2ad55c8f35445ba9cf5e3215f977e | Details → |
| SHA-256 | 4206ab93ac9781c8367d8675292193625573c2aaacf8feeaddd5b0cc9136d2d1 | Details → |
| SHA-256 | 8603b9fa8a6886861571fd8400d96a705eb6258821c6ebc679476d1b92dcd09e | Details → |
| SHA-256 | 24b06b5caad5b09729ccaffa5a43352afd2da2c29c3675b17cae975b7d2a1e62 | Details → |
| SHA-256 | 13ca36012dd66a7fa2f97d8a9577a7e71d8d41345ef65bf3d24ea5ebbb7c5ce1 | Details → |
| SHA-256 | 06b8f395fc6b4fda8d36482a4301a529c21c60c107cbe936e558aef9f56b84f6 | Details → |
| SHA-256 | 11391799ae242609304ef71b0efb571f11ac412488ba69d6efc54557447d022f | Details → |
MITRE ATT&CK TTPs 11 techniques
T1027 Obfuscated Files or Information · Defense Evasion T1048 Exfiltration Over Alternative Protocol · Exfiltration T1053.005 Scheduled Task · Execution T1055 Process Injection · Defense Evasion T1059.001 PowerShell · Execution T1071.001 Web Protocols · Command And Control T1074 Data Staged · Collection T1082 System Information Discovery · Discovery T1085 T1085 T1114 Email Collection · Collection T1204.002 Malicious File · Execution