All Tools4 viewsAll ToolsCryptominersRansomwareToolkitsNameTagsIncidentsTechniques4l4md4r loader and stagerMimo Targets Magento, Docker, and Cloud Environments9hitsCommercialDual-use9hits Docker campaignProxyjackingAADInternalsStorm-0501 Deploys Cloud-Based RansomwareADReconEnumerationActive DirectoryScattered Spider SaaS targeting (2024)AgentTeslaRAT8820 Gang targeting WebLogicAkira ransomwareRansomwareVeeam Vulnerability Exploited by Akira and Fog RansomwareAkira Ransomware Targeting Critical Vulnerability in SonicWall SSLVPNalamdar.so rootkitMimo Targets Magento, Docker, and Cloud EnvironmentsAlbabat ransomwareAlbabat Ransomware Targets Windows, Linux, and macOS Using GitHub InfrastructureAlienFoxAttacker-sideToolkitAlienFox campaignAmadey loaderAmadey Loader Abuses Compromised Self-Hosted GitLab to Deliver StealC InfostealerAndroxGh0stToolkitAndroxGh0st usage (2024)Mozi Botnet Using AndroxGh0st Toolkit to Target Cloud EnvironmentsAntSwordToolkitRedJuliett Exploiting VPN and Firewall VulnerabilitiesAnvilEcho powershell trojanTrojanMalwareAnyDeskCommercialDual-usePeach Sandstorm targeting AzureMagnet Goblin campaign (2024)TargetCompany Abusing MSSQL Servers for RansomwareStorm-0501 Targeting Hybrid Environments with RansomwareUnauthenticated Remote Access via Triofox Vulnerability Exploited by UNC6485GeoServer RCE Exploited in CoinMiner CampaignsAquaPurgeChina-nexus Campaign Exploits CVE-2025-20393 in Cisco Email Security DevicesAquaShellChina-nexus Campaign Exploits CVE-2025-20393 in Cisco Email Security DevicesAquaTunnelChina-nexus Campaign Exploits CVE-2025-20393 in Cisco Email Security DevicesASNOffSecDual-useCRYSTALRAY: threat actors exploiting OSS toolsASPXSpyWebshellDragonRank Targeting IIS Web ServersWebshell deploymentAtomic Red TeamOffSecK8sAttacker-sideDual-useAUDIODFXJINX-0164 Targeting Cryptocurrency Development InfrastructureAuto-Color malwareAuto-Color Malware Exploits SAP Vulnerability for Linux BackdoorAWS tools for PowerShellEC2 Grouper campaignaws-ethereum-minerCryptominerCloudAWSealionOffSecToolkitAttacker-sideDual-useAzCopyStorm-0501 Deploys Cloud-Based RansomwareAzureCheckerPassword spray attack leads to containers being used for cryptominingAzureHoundOffSecToolkitAttacker-sideCloudDual-usePeach Sandstorm targeting AzureStorm-0501 Deploys Cloud-Based RansomwareBabukRansomwareESXiArgs ransomware campaignBadIISMalwareBackdoorDragonRank Targeting IIS Web ServersBeavertailPolinRider Campaign: DPRK-Linked Supply Chain Attack Infects GitHub RepositoriesBehinderWebshellRevivalStone Campaign by WinntiWebshell deploymentReverse shellBlackBasta ransomwareRansomwareRansomware operators exploit ESXi vulnerabilityBlack Basta Exploiting Vulnerabilities in Multiple ProductsBlackSmith toolkitToolkitBlueShellOffSecDual-useBoto3JavaGhost SES abuseBPFDoorMalwareBPFDoor’s Hidden Controller Targets AMEA SectorsBRICKSTEALBRICKSTORM Espionage Backdoor Targeting U.S. Tech and Legal SectorsBRICKSTORM backdoorBRICKSTORM Espionage Backdoor Targeting U.S. Tech and Legal SectorsBRIGHTCRESTMalwareBRUSHFIRECritical Ivanti Connect Secure Vulnerability Exploited by China-linked ActorBrute RatelSAP NetWeaver Visual Composer exploitation campaignBuildkite AgentDual-useBUSHWALKMalwareIvanti Connect Secure targeting campaignBypassBossEarth Lamia Custom Toolkit Targets Multiple Sectors via Web VulnerabilitiesC3BashCryptominerRUBYCARP: Botnet Exploiting Vulnerabilities for CryptoC3PoolCryptominerC3Pool mining via Confluence vulnerabilityExposed Jupyter Notebooks Targeted for CryptominingC3RB3R RansomwareRansomwareMalwareConfluence targeting by C3RB3RVulnerability exploitationCDKOffSecK8sDual-useAbusing exposed Docker socketExploiting host mount to escape to hostCdorkedBackdoorLinuxCdorked campaignCetusWormCryptominerCetus campaignCHAINLINEBackdoorIvanti Connect Secure targeting campaignChaos RATRATCheerscryptRansomwareChina ChopperWebshellStorm-0558 phishing campaignsRedJuliett Exploiting VPN and Firewall VulnerabilitiesRevivalStone Campaign by WinntiWeaver Ant data exfiltration campaignAttacks on Korean IIS & Linux ServersChiselProxyFrom web app exploitation to Chisel tunnelingSeashell Blizzard Subgroup's Campaign Exploiting Vulnerabilities for Data ExfiltrationChina-nexus Campaign Exploits CVE-2025-20393 in Cisco Email Security DevicesChocoShellCaptiveCrunch: Midnight Blizzard Hospitality Network AiTM CampaignCigrilTrojanStorm-0558 phishing campaignsDLL search order hijackingCl0p ransomwareRansomwareCleo Vulnerabilities Targeted by Cl0p RansomwareCl0p Extortion Campaign Claims Theft via Oracle E-Business SuiteCl0p Exploitation of PTC Windchill and FlexPLM VulnerabilityClaudeBuddyBoss supply chain attackCloudBruteOffSecCloudDual-useCloudedHopeSilk Typhoon Exploiting Trusted Relationships for Cloud Environments CompromiseCloudFoxOffSecAttacker-sideCloudDual-useCloudSnooperRootkitCyberoam breach (2018)In-band signalingCloudSplainingOffSecDual-useCLR shellReverse shellMalwareMimic used by Trigona operatorsCobalt StrikeOffSecDual-useApache server Cryptojacking with Cobalt StrikeWidespread TeamCity exploitation (March ‘24)Agenda Ransomware Targets ESXi and vCenter ServersRansomware operators exploit ESXi vulnerabilityStorm-0501 Targeting Hybrid Environments with RansomwareEarth Kasha’s Campaign Exploiting Fortinet VulnerabilityCleo Vulnerabilities Targeted by Cl0p RansomwarePHP-CGI Vulnerability Exploited in Attacks Targeting JapanOperation LongFangEarth Lamia Custom Toolkit Targets Multiple Sectors via Web VulnerabilitiesUTG-Q-015 Exploits 0-Days for Espionage in AsiaUAT-7237 Targets Taiwanese Web Infrastructure Using Customized Open-Source ToolsCoinMinerGeoServer RCE Exploited in CoinMiner CampaignsCoinStompCryptominerCoinStomp campaignCornFlakeCaptiveCrunch: Midnight Blizzard Hospitality Network AiTM CampaignCrackMapExecOffSecDual-useIvanti Connect Secure targeting campaignCrazyHunterCrazyHunter Ransomware Group Targets Critical Sectors in TaiwanCredMasterDual-useCUNNINGPIGEONBackdoorMalwareRevivalStone Campaign by WinntiDagon LockerRansomwarePhishingDamaWebshellDama webshell deployment via ThinkPHP exploitationDarkMeMalwareRATMicrosoft Smartscreen Vulnerability Exploited by Water HydraDCSyncMalwareCampaign targeting exposed FortiGate firewall management interfacesDdostfDDoSDEATHLOTUSBackdoorRevivalStone Campaign by WinntiDEEPDATAMalwareWindowsBrazenBamboo Weaponizes FortiClient Vulnerability to Steal CredentialsCredential theftDEEPPOSTMalwareBrazenBamboo Weaponizes FortiClient Vulnerability to Steal CredentialsDenoniaCryptominerDenonia campaignServerless executionDeRFToolkitOffSecCloudDual-useDERO minerCryptominerDero cryptojacking targeting K8sdevilzshellWebshellRedJuliett Exploiting VPN and Firewall VulnerabilitiesDiamorphine rootkitRootkitQubitstrike Crypto Mining and Rootkit CampaignDinodasRATRATDragonForce ransomwareDragonForce Exploits SimpleHelp Vulnerabilities in Ransomware CampaignDripDropperDripDropper Malware Exploits Patched Apache ActiveMQ for Persistence on Cloud Linux SystemsDSLogBackdoorIvanti Connect Secure targeting campaignVulnerability exploitationEagleRelayProxyPeach Sandstorm targeting AzureEburyBotnetOperation Windigoemp3rorToolkitWindowsLinuxMalwareCRYSTALRAY: threat actors exploiting OSS toolsenum4LinuxOffSecDual-useIvanti Connect Secure targeting campaignenumerate-iamToolkitOffSecCloudDual-useEverythingWindowsSharePoint Vulnerability Exploited in-the-WildEvil-WinRMStorm-0501 Deploys Cloud-Based RansomwareFAKEUPDATESDropperUNC2165 Targets Hybrid Environments with RansomwareFBotToolkitMalwareAttacker-sideFBot toolkit targets cloud environmentsffmpegCommercialSports Piracy Exploiting Misconfigured Jupyter ServersFireProxProxyCloudFireWoodBackdoorLinuxRootkitGelsemium’s Shift to Linux Malware with WolfsBane and FireWoodFleetDeckCommercialScattered Spider Abuses Cloud Management AgentFlodrix botnetLangflow Vulnerability Exploited to Deliver Flodrix BotnetFog ransomwareRansomwareVeeam Vulnerability Exploited by Akira and Fog RansomwareFRAMESTINGWebshellIvanti Connect Secure targeting campaignfrpProxyz0Miner targeting WebLogic serversMauri Ransomware Exploiting Apache ActiveMQ FruitStoneCaptiveCrunch: Midnight Blizzard Hospitality Network AiTM CampaignfscanOffSecDual-useFrom WSO2 RCE to SSH lateral movementAttacks on Korean IIS & Linux ServersFudmodule rootkitRootkitBring Your Own Vulnerable DriverDirect Kernel object manipulationFusoSilent Skimmer Attacks Exploiting Telerik UI to Steal Payment DataGafgyt botnetGafgyt Malware Targeting Cloud EnvironmentsGafgyt Malware Targeting Misconfigured Docker ServersGatoToolkitCI/CDDual-useCI/CD system enumerationGelsevirineGh0st RATMalwareRATApache server Cryptojacking with Cobalt StrikeCyberoam breach (2018)Larva-25003: IIS Native Module Malware Used in Targeted Web Server AttacksGh0stCringeMalwareGhostUTG-Q-015 Exploits 0-Days for Espionage in Asiaghostfile93.aspx webshellSharePoint Vulnerability Exploited in-the-Wildgit-dumperEMERALDWHALE Attacks Targeting Exposed Git Config FilesGlutton backdoorPHP Targeted with Glutton backdoorGMinerCryptominerGoBruteforcerBotnetGoBruteforcer campaignPassword bruteforcingGoBusterVolkswagen data leak through Spring Boot Actuator misconfigurationGodPotatoDragonRank Targeting IIS Web ServersEarth Lamia Custom Toolkit Targets Multiple Sectors via Web VulnerabilitiesGodzillaWebshellFrom WSO2 RCE to SSH lateral movementFrom ActiveMQ to Godzilla webshellRedJuliett Exploiting VPN and Firewall VulnerabilitiesEarth Baku campaignGodzilla Backdoor Exploiting Confluence VulnerabilityDragonRank Targeting IIS Web ServersCode Injection Attacks Exploiting Publicly Disclosed ASP.NET KeysAttacks on Korean IIS & Linux ServersIIS Backdoor Exploiting Exposed ASP.NET Machine KeysGOHEAVYUNC5174 ScreenConnect and F5 BIG-IP exploitationGooseEggAPT28 Targeting Print Spooler Vulnerability for GooseEgg DeploymentGOREVERSEUNC5174 Exploits Ivanti CSA Zero-Days in “Houken” CampaignGoTitanBotnetGoTitan ActiveMQ campaignGraboidWormCryptominerGraboid campaignGreenBotToolkitAttacker-sideGsocketOffSecDual-useSilentBob cryptomining campaignLabrat GitLab campaignCampaign targeting Selenium Grid for cryptominingREF6138 campaignHeadCrabHeadCrab campaignHeaven’s GateSAP NetWeaver Visual Composer exploitation campaignHiddenShovelCryptominerBring Your Own Vulnerable DriverHijackDriverManagerLarva-25003: IIS Native Module Malware Used in Targeted Web Server AttacksHildegardCryptominerTeamTNT campaignsHinataBotDDoSBotnetHiveRansomwareHoroung AntivirusSharePoint Vulnerability Exploited in-the-WildHubSpot Free Form BuilderPhishing campaign leading to Azure account takeoverIceFireRansomwareIceFire Aspera Faspex campaignImpacketOffSecDual-useIvanti Connect Secure targeting campaignScattered Spider SaaS targeting (2024)SharePoint Vulnerability Exploited in-the-WildStorm-0501 Deploys Cloud-Based RansomwareInfection MonkeyOffSecToolkitDual-useINMemory webshellWeaver Ant data exfiltration campaigniodineOffSecDual-useIvanti Connect Secure targeting campaignIPRoyalCommercialDual-useProxyLabrat GitLab campaignCampaign targeting Selenium Grid for cryptominingMimo Exploits Craft CMS RCE to Deploy Cryptominer and Proxyware in Coordinated CampaignProxyjackingJasminWidespread TeamCity exploitation (March ‘24)JSFuckJSFireTruck: Malicious JavaScript Campaign Using ObfuscationJuicyPotatoEarth Lamia Custom Toolkit Targets Multiple Sectors via Web VulnerabilitiesUAT-7237 Targets Taiwanese Web Infrastructure Using Customized Open-Source ToolsKAIJIDDoSREF6138 campaignkerbruteSharePoint Vulnerability Exploited in-the-WildKeyCheckerCloudKEYPLUGHorde Panda targeting South Asian telecommunications provider KinsingKinsing campaigns (2020)KrasueRATKrasue Thailand campaignkube-hunterOffSecK8sDual-usekubescapeK8sOffSecDual-useKubesploitOffSecK8sDual-useKubestroyerOffSecK8sDual-useKunpengOffSecDual-useAbcbot Huawei Cloud targeting campaignLaZagneOffSecMalwareLegionToolkitAttacker-sideLeonidasOffSecToolkitCloudDual-useLIGHTSPYBrazenBamboo Weaponizes FortiClient Vulnerability to Steal CredentialsLIGHTWIREIvanti Connect Secure targeting campaignLigoloMagnet Goblin campaign (2024)Line DancerMalwareRATReverse shellArcaneDoor Campaign Targeting Cisco Adaptive Security Appliance 0dayDisable loggingExfiltration via AWS TransferLine RunnerMalwareBackdoorArcaneDoor Campaign Targeting Cisco Adaptive Security Appliance 0dayLINE VIPERRenewed "ArcaneDoor" Campaign Targeting 0-day Vulnerabilities in Cisco ASALinkProeBPF Rootkit Targeting AWS and Linux EnvironmentslinPEASOffSecDual-useUse of linPEAS for cloud enumerationLinux Exploit SuggesterOffSecDual-useLinuxsys coinminerLinuxsys Cryptominer CampaignLocalOlive shellSeashell Blizzard Subgroup's Campaign Exploiting Vulnerabilities for Data ExfiltrationLockBitRansomwareLODEINFOEarth Kasha’s Campaign Exploiting Fortinet VulnerabilityLoggerminerCryptominerLoggerminer campaignLokiLockerTRIPLESTRENGTH: Cloud Account Hijacking and Cryptocurrency Mining via Stolen CredentialsLuaPlugHorde Panda targeting South Asian telecommunications provider LuciferBotnetLucifer Botnet targeting HadoopVulnerability exploitationMisconfigured Apache Hadoop abuseMallox ransomwareTargetCompany Abusing MSSQL Servers for RansomwareHadooken Malware Targeting Weblogic ServersMasscanOffSecDual-useSilentBob cryptomining campaignDocker Swarm and K8s cryptojacking campaignMauri ransomwareRansomwareMauri Ransomware Exploiting Apache ActiveMQ MéloféeMalwareMeson CDNMeson Network cryptojacking campaignMetasploitOffSecDual-useAndariel exploiting Apache ActiveMQFrom code commit to production takeoverMeterpreterMiasmaMiasma: Supply Chain Compromise in RedHat npm PackagesMicroBurstOffSecDual-useMimic ransomwareRansomwareRE#TURGENCE MSSQL Server RansomOpMimic used by Trigona operatorsPassword bruteforcingVulnerability exploitationMimikatzDual-useRE#TURGENCE MSSQL Server RansomOpScattered Spider SaaS targeting (2024)DragonRank Targeting IIS Web ServersSharePoint Vulnerability Exploited in-the-WildState-Sponsored APT Abuse Visual Studio Code in AttacksStorm-0501 attacking hybrid environments with ransomwarePHP-CGI Vulnerability Exploited in Attacks Targeting JapanOperation LongFangUAT-7237 Targets Taiwanese Web Infrastructure Using Customized Open-Source ToolsWarlock Ransomware Exploiting Sharepoint Vulnerabilities IIS Backdoor Exploiting Exposed ASP.NET Machine KeysMimipenguinOffSecMalwareDual-useMimipyOffSecDual-useMimoCryptominerMimo cryptomining campaignMimo Exploits Craft CMS RCE to Deploy Cryptominer and Proxyware in Coordinated CampaignMimusRansomwareMimo cryptomining campaignMinepingPanamorfi campaignMini Shai HuludSupply Chain Campaign Targets SAP npm Packages with Credential-Stealing Malwarekeyv and cacheable npm Package Hijacked in Supply Chain AttackMiniNerbianMagnet Goblin campaign (2024)MINIRATJINX-0164 Targeting Cryptocurrency Development InfrastructureMiraiMirai campaign targeting Ivanti productsMirai Botnet Exploiting Apache OFBiz VulnerabilityMirrorStealerEarth Kasha’s Campaign Exploiting Fortinet VulnerabilityMispadu stealerMalwareTrojanRATBackdoorWindows SmartScreen vulnerability exploited by Mispadu trojanPhishingMalvertisingMisconfigured Wordpress abuseMIZARUEMERALDWHALE Attacks Targeting Exposed Git Config FilesMonero minerLucifer Botnet targeting HadoopMsupedge backdoorMsupedge Backdoor Targeting Taiwanese UniversityMuhstikMuhstik campaignNeo-reGeorgUNC5174 Exploits Ivanti CSA Zero-Days in “Houken” CampaignSilk Typhoon Exploiting Trusted Relationships for Cloud Environments CompromiseNerbianRATMagnet Goblin campaign (2024)netcatDual-usez0Miner targeting WebLogic serversK8s targeted via OpenMetadata exploitationNeuralExecutorPassiveNeuron Campaign: Espionage Campaign Targeting Windows Server EnvironmentsNeursitePassiveNeuron Campaign: Espionage Campaign Targeting Windows Server EnvironmentsnevadaRansomwarengrokOffSecDual-useSilentBob cryptomining campaignngrok cryptojacking campaignEarth Simnavaz (APT34) Targeting UAE and Gulf RegionsNHAS reverse_sshReverse shellMimo cryptomining campaignNoaBotBotnetCryptominerSSH propagationNOOPDOOREarth Kasha’s Campaign Exploiting Fortinet VulnerabilityNord StreamExploitation of S1ngularity-exposed cloud keys for lateral movementnucleiCRYSTALRAY: threat actors exploiting OSS toolsNukeSpedRATAndariel exploiting Apache ActiveMQOnderonCyberoam breach (2018)OracleIVDDoSBotnetOracleIV campaignOutlaw malwareCryptominerSSH bruteforcingUPX packingPacuOffSecDual-useSilentBob cryptomining campaignSugarCRM as initial access to AWS envsPeer2ProfitProxyDual-useMimo cryptomining campaignEMERALDWHALE Attacks Targeting Exposed Git Config FilesPeiratesOffSecK8sDual-useSilentBob cryptomining campaignTeamTNT campaignsperfctlperfctl campaign targeting Docker APIperfctl Malware Targeting LinuxPhobosTRIPLESTRENGTH: Cloud Account Hijacking and Cryptocurrency Mining via Stolen CredentialsPlague backdoorPlague PAM-Based Backdoor for LinuxPlatypusCRYSTALRAY: threat actors exploiting OSS toolsPlugXDragonRank Targeting IIS Web ServersPMapperToolkitCloudDual-usePowerZureOffSecDual-usePrince ransomwareCrazyHunter Ransomware Group Targets Critical Sectors in TaiwanPrintNotifyPotatoDragonRank Targeting IIS Web ServersPRIVATELOGRevivalStone Campaign by WinntiPrometeiBotnetPrometei campaignprootOffSecDual-useProtonVPNLLM Hijacking Targeting AWSProxyLiteCommercialDual-useProxyLabrat GitLab campaignProxyjackingPsExecDual-useAgenda Ransomware Targets ESXi and vCenter ServersPureCrypter8220 Gang Exploiting WebLogic Vulnerabilities for CryptojackingpwnRigCryptominerPypikatzRansomware operators exploit ESXi vulnerabilityPySoxyOffSecProxyDual-useIvanti Connect Secure targeting campaignQakbotRansomware operators exploit ESXi vulnerabilityQUIETVAULTExploitation of S1ngularity-exposed cloud keys for lateral movementRaccoon stealerTRIPLESTRENGTH: Cloud Account Hijacking and Cryptocurrency Mining via Stolen CredentialsRakshasaEarth Baku campaignRansomEXXRansomwareRANSOMHUBUNC2165 Targets Hybrid Environments with RansomwarerapeflakeSnowflake compromised creds abuse campaignRayInitiatorRenewed "ArcaneDoor" Campaign Targeting 0-day Vulnerabilities in Cisco ASARcloneStorm-0501 Targeting Hybrid Environments with RansomwareRCRU64TRIPLESTRENGTH: Cloud Account Hijacking and Cryptocurrency Mining via Stolen CredentialsRed-kubeOffSecK8sDual-useRedigoRedigo campaignRedTailRedTail Cryptomining campaign RekoobeMalwareAPT31 Rekoobe campaignRemcos RATTargetCompany Abusing MSSQL Servers for RansomwareReptileRootkitUNC3886 campaignsRigelCryptomining Campaign Exploiting Exposed Ray AI InfrastructureRingQ loaderSilent Skimmer Attacks Exploiting Telerik UI to Steal Payment DataROADtokenCloudROADtoolsOffSecDual-usePeach Sandstorm targeting AzureRoadtxRomCom backdoorRomCom exploiting Word vulnerability in campaign targeting government entitiesrsockstunSeashell Blizzard Subgroup's Campaign Exploiting Vulnerabilities for Data ExfiltrationRUDEDEVILCryptominerREF6138 campaignS3 BrowserShinyHunters Ransomware Targeting Cloud Environmentss3-account-searchOffSecDual-useSASHEYAWAYUNC1860 Attacks Targeting the Middle EastScanBox FrameworkScoutSuiteOffSecDual-useSugarCRM as initial access to AWS envsScreenConnectDual-useMagnet Goblin campaign (2024)SecureShellDual-useAgenda Ransomware Targets ESXi and vCenter ServerssedexpLinuxPersistence via udevSHADOWGAZERevivalStone Campaign by WinntiSharpWMIUAT-7237 Targets Taiwanese Web Infrastructure Using Customized Open-Source ToolsShellBot / PerlBotBotnetRUBYCARP: Botnet Exploiting Vulnerabilities for CryptoCryptomining campaign targeting Linux SSH serversMisconfigured SSH abuseShikitegaMalwareCryptominerShroudedSnooperSiloscapeMalwareSiloscape campaignSilverCRYSTALRAY: threat actors exploiting OSS toolsSkidMapCryptominerMalwareSkidMap targeting RedisSkyArkOffSecDual-useSliverOffSecDual-useFrom PHP exploitation to AWS lateral movementFrom PHP vuln to Sliver execution via cronCloudflare incident following Okta breachSliver deployment via Confluence vulnerabilityTeamTNT’s Docker Gatling Gun CampaignUNC5174 Linux Espionage CampaignIvanti EPMM RCE Vulnerability Chain Exploited in the WildDripDropper Malware Exploits Patched Apache ActiveMQ for Persistence on Cloud Linux SystemsTeamPCP Cloud-Native Campaign Targeting Exposed Control PlanesSnapekitLinuxRootkitSneakCrossEarth Baku campaignSNOWLIGHTUNC5174 ScreenConnect and F5 BIG-IP exploitationUNC5174 Linux Espionage CampaignSNS SenderToolkitAttacker-sideSNS abuse for spam or phishingSmishing (SMS phishing)sockstressCryptomining Campaign Exploiting Exposed Ray AI InfrastructureSoftEther proxyProxyDual-useMicrosoft signing key compromiseUAT-7237 Targets Taiwanese Web Infrastructure Using Customized Open-Source ToolsSoundBillUAT-7237 Targets Taiwanese Web Infrastructure Using Customized Open-Source ToolsSparkRATWidespread TeamCity exploitation (March ‘24)SPAWNSLOTHCritical Ivanti Connect Secure Vulnerability Exploited by China-linked ActorSPAWNSNARECritical Ivanti Connect Secure Vulnerability Exploited by China-linked ActorSPAWNWAVECritical Ivanti Connect Secure Vulnerability Exploited by China-linked Actorspinstall0 webshell0day Vulnerability in Microsoft Sharepoint Exploited in-the-WildsqlmapState-Sponsored APT Abuse Visual Studio Code in AttacksSRBMinerCryptominerSSH-SnakeOffSecWormDual-useSSH-Snake Confluence targeting campaignCRYSTALRAY: threat actors exploiting OSS toolsSTAYSHANTEUNC1860 Attacks Targeting the Middle EastStealCAmadey Loader Abuses Compromised Self-Hosted GitLab to Deliver StealC InfostealerStealthReacherEarth Baku campaignStealthVectorEarth Baku campaignStormspotterOffSecToolkitCloudDual-useStratus Red TeamOffSecK8sCloudDual-useSubfinderVolkswagen data leak through Spring Boot Actuator misconfigurationSUNBURSTBackdoorSolarigate: Solarwinds supply chain attackSUPERSHELLBackdoorOffSecUNC5174 ScreenConnect and F5 BIG-IP exploitationAttacks on Korean IIS & Linux ServersAuto-Color Malware Exploits SAP Vulnerability for Linux BackdoorSWEETCOLASysrvCryptominerBotnetSysrv Apache Druid cryptojackingSystemBCRansomware operators exploit ESXi vulnerabilitySysUpdateMalwareTailscaleEarth Baku campaignTeamFiltrationTeamFiltration Account Takeover CampaignTEARDROPDropperSolarigate: Solarwinds supply chain attackTellYouThePass ransomwareRansomwareRCE Vulnerability in PHP CGI Exploited by TellYouThePassVulnerability exploitationTEMPLEPLAYUNC1860 Attacks Targeting the Middle EastTHINSPOOLIvanti Connect Secure targeting campaignTinyProxyLinux SSH Servers Compromised to Deploy ProxiesTinyShellCommando Cat campaigntmateOffSecDual-useSilentBob cryptomining campaignTMCheckerToolkitAttacker-sidePassword bruteforcingTONESHELLEarth Preta’s Campaign Abusing MAVInject to Bypass DetectionTorExtortion Campaign Exploiting Exposed Environment VariableAPT29 Targeting Zimbra and TeamCity ServersTRAILBLAZECritical Ivanti Connect Secure Vulnerability Exploited by China-linked ActorTRexOpen WebUI Misconfiguration Exploited for CryptojackingTrigonaRansomwareTrigona targeting MSSQL serversMimic used by Trigona operatorsPassword bruteforcingVulnerability exploitationTruffleHogOffSecDual-useShai-Hulud: Ongoing Package Supply Chain Compromise Delivering Data-Stealing MalwareTruffleNet Campaign Exploits AWS SES for Large-Scale Cloud Abuse and BEC FraudCloud-Native Phishing Infrastructure via Abused AWS WorkMailTsunamiBackdoorSilentBob cryptomining campaignTsunami targeting Jenkins and WeblogicHadooken Malware Targeting Weblogic ServersTeamTNT’s Docker Gatling Gun CampaignTXPortMapIn-Memory IIS Attacks via View State DeserializationUNAPIMONRevivalStone Campaign by WinntiunMinerCryptominerTRIPLESTRENGTH: Cloud Account Hijacking and Cryptocurrency Mining via Stolen CredentialsvGeteBPF Rootkit Targeting AWS and Linux EnvironmentsVIPERTUNNELUNC2165 Targets Hybrid Environments with RansomwareVIROGREENUNC1860 Attacks Targeting the Middle EastVoidLinkCloudMalwareEnumerationToolkitRootkitVoidLink: A Cloud-Native Linux Malware FrameworkCredential theftResource enumerationContainer escapeVShellUNC5174 Linux Espionage CampaignComfyUI exploitation campaign UTG-Q-015 Exploits 0-Days for Espionage in AsiaeBPF Rootkit Targeting AWS and Linux EnvironmentsWarlock ransomwareWarlock Ransomware Exploiting Sharepoint Vulnerabilities WARPWIREIvanti Connect Secure targeting campaignMagnet Goblin campaign (2024)WINDJAMMERRevivalStone Campaign by WinntiWinnti RATRevivalStone Campaign by WinntiWinSCPShinyHunters Ransomware Targeting Cloud EnvironmentsWIREFIREIvanti Connect Secure targeting campaignWireGuard8220 Gang Exploiting WebLogic Vulnerabilities for CryptojackingWMICmdUAT-7237 Targets Taiwanese Web Infrastructure Using Customized Open-Source ToolsWolfsBaneGelsemium’s Shift to Linux Malware with WolfsBane and FireWoodXHideCryptomining campaign targeting Linux SSH serversXMRigCryptominerSilentBob cryptomining campaignApache server Cryptojacking with Cobalt StrikeDreambus campaign (2021)ScarletEel campaign (Feb ‘23)ScarletEel campaign (July ‘23)Denonia campaignDreambus campaign (2023)9hits Docker campaignMimo cryptomining campaignCommando Cat campaignECS Fargate cryptojackingMigo cryptominer targeting RedisLucifer Botnet targeting HadoopSliver deployment via Confluence vulnerabilityz0Miner targeting WebLogic serversWidespread TeamCity exploitation (March ‘24)RUBYCARP: Botnet Exploiting Vulnerabilities for CryptoCryptojacking via Azure BatchKinsing targeting cloud serversMexals cryptojacking campaignRedTail Cryptomining campaign PG_MEM Malware Exploiting Misconfigured PostreSQL InstancesConfluence exploited for cryptojackingperfctl Malware Targeting LinuxDiicot Campaign Targeting Exposed SSHCPU_HU: Malicious Campaign Targeting Misconfigured PostgreSQL Servers for CryptominingMulti-Layered Cryptojacking via DockerSysrv Apache Druid cryptojackingLucifer Apache Druid cryptojackingRspack supply chain attackMimo Exploits Craft CMS RCE to Deploy Cryptominer and Proxyware in Coordinated CampaignRedisRaider Linux Cryptojacking Campaign Targets Redis ServersCryptojacking Campaign Targets Misconfigured DevOps ToolsOpen WebUI Misconfiguration Exploited for CryptojackingJDWP Exploited in the WildLinuxsys Cryptominer CampaignSoco404 Cryptomining Campaign Exploits PostgreSQL and Cloud MisconfigurationsCryptomining Campaign Exploiting Exposed Ray AI InfrastructureGeoServer RCE Exploited in CoinMiner CampaignsCryptomining campaign targeting Linux SSH serversXnoteUTG-Q-015 Exploits 0-Days for Espionage in AsiaXorDdosBotnetDDoSXZ Utils backdoorBackdoorXZ Utils backdoor incidentZammoCideCrazyHunter Ransomware Group Targets Critical Sectors in TaiwanZgrabOffSecDual-useSilentBob cryptomining campaignDocker Swarm and K8s cryptojacking campaignZIPLINEIvanti Connect Secure targeting campaignzmapCRYSTALRAY: threat actors exploiting OSS toolsDiicot Campaign Targeting Exposed SSH