v3.p9a.xyz

domain C2 not resolving

Tracked by C2 Tracker · Whois queried never

Registration

Registrar
-
Registered
-
Expires
-

DNS

Resolves to
-
Nameservers
-
Status
-

Observed in malware

FamilySample SHA-256RoleFirst seen
P9A Overlay RAT (provisional) 8c25e8b6bd14… C2 2026-10-08

About P9A Overlay RAT (provisional)

**P9A Overlay RAT** (provisional) is a China-nexus Android Accessibility banking RAT delivered by a nested SVLT "shelltemplate" vault dropper (the vault key is carried in AndroidManifest meta-data). The child abuses Accessibility services for overlay credential theft, captures the screen via MediaProjection, uses Firebase, and talks to its operator over a WebSocket command channel at v3.p9a.xyz (endpoints /api/ws/, /gate, /api/ping). Named provisionally after its C2 domain.

Signing certificate

Subject CN
Android
Issuer CN
Android
Valid
2008-02-29 → 2035-07-17
Fingerprint
a40da80a59d170caa950cf15c18c454d47a39b26989d8b640ecd745ba71bf5dc

Other samples signed with this certificate? That's a lead worth checking - but not proof of a shared operator, since signing keys (and the Android debug certificate in particular) are widely reused. See the certificate page for every sample signed with it.