e12345.online

domain C2 not resolving

Tracked by C2 Tracker · Whois queried never

Registration

Registrar
-
Registered
-
Expires
-

DNS

Resolves to
-
Nameservers
-
Status
-

Observed in malware

FamilySample SHA-256RoleFirst seen
Malaysian FPX Bank Phish (provisional) c205955e32c6… C2 2022-07-23
Malaysian FPX Bank Phish (provisional) cb08e401e1c1… C2 2022-07-31
Malaysian FPX Bank Phish (provisional) ab5eec2556c1… C2 2022-08-09
Malaysian FPX Bank Phish (provisional) 3e670c24e726… C2 2022-08-11
Malaysian FPX Bank Phish (provisional) 927e0ff145f8… C2 2022-08-13
Malaysian FPX Bank Phish (provisional) db13dc37de83… C2 2022-08-15
Malaysian FPX Bank Phish (provisional) eb2a072e5c8f… C2 2022-08-15
Malaysian FPX Bank Phish (provisional) 52cb5f6a9902… C2 2022-08-17
Malaysian FPX Bank Phish (provisional) e1f1cc7f5ddf… C2 2022-08-17
Malaysian FPX Bank Phish (provisional) 6a75b4c89003… C2 2022-08-22
Malaysian FPX Bank Phish (provisional) 10a5e0f82758… C2 2022-08-23
Malaysian FPX Bank Phish (provisional) fc10bbbedd3f… C2 2022-08-29
Malaysian FPX Bank Phish (provisional) 8d265cab1815… C2 2022-09-06
Malaysian FPX Bank Phish (provisional) fb66986e1104… C2 2022-09-06
Malaysian FPX Bank Phish (provisional) c3bf2ddd37fa… C2 2022-09-08
Malaysian FPX Bank Phish (provisional) af3ab91588b9… C2 2022-09-08
Malaysian FPX Bank Phish (provisional) ed01e844e282… C2 2022-09-09
Malaysian FPX Bank Phish (provisional) 798d24d67710… C2 2022-09-11
Malaysian FPX Bank Phish (provisional) 02fe7aa46346… C2 2022-09-13
Malaysian FPX Bank Phish (provisional) 954cf238d370… C2 2022-09-15
Malaysian FPX Bank Phish (provisional) b98cfefe2bad… C2 2022-09-30
Malaysian FPX Bank Phish (provisional) 2e590eece4ce… C2 2022-11-09
Malaysian FPX Bank Phish (provisional) f09f1a545b51… C2 2022-11-14

About Malaysian FPX Bank Phish (provisional)

Malaysia-targeted banking-scam cluster (NetbyteSec, 2022) built on a SoloDroid eCommerce app template and distributed through fake lure apps — Maid4u, KleanHouz, MyPetronas, cleaning-service and island-travel apps (packages com.app.homecleaning, com.app.islandtravel, …). The APK loads a fake FPX bank-selection page (assets/FPX.html, or assets/bank.html with per-bank asset folders in sibling builds that target AU/US banks) in a WebView; entered online-banking credentials are POSTed by assets/post.js to an attacker PHP endpoint (/post.php), card data by a ccsend script, and order / victim info to the SoloDroid backend (/<agent>/api/api.php). A static SMS receiver (MyReciever) forwards incoming SMS to a separate C2 host as GET query parameters. Observed C2 roles: credential exfil (e.g. e12345.online, gpost996.online /post.php), order API (lapks.online) and SMS exfil (sgbx.online); hosts rotate across builds and are recovered from those sinks. Provisional bucket pending formal attribution.

Signing certificate

Subject CN
-
Issuer CN
-
Valid
2016-09-23 → 3015-01-25
Fingerprint
022a1ed9feb0e6c9826df99c58350b7789a71ad51f142f40449f91d58c0278c1

Other samples signed with this certificate? That's a lead worth checking - but not proof of a shared operator, since signing keys (and the Android debug certificate in particular) are widely reused. See the certificate page for every sample signed with it.