MirageFox: APT15 Resurfaces With New Tools Based On Old Ones - Intezer
ID: d2d36ecd-7484-4d48-9f0b-9eb3e2ef08be
STIX ID: report--d2d36ecd-7484-4d48-9f0b-9eb3e2ef08be
Threat Score
85/100
Uploaded: 2026-08-07
Published Date: 2018-06-19
Last Modified Date: 2018-06-19
Created by: dogesec
TLP:CLEAR
ADMIRALTY:B2
PAP:CLEAR
...
...
Intezer's blog describes 'MirageFox', a remote access trojan attributed with high confidence to APT15, showing code reuse with earlier Mirage/Reaver samples. The report includes static/reverse-engineering details (exported dll_wWinMain, DLL-hijack behavior, decrypted C2 config pointing to an internal IP and port 80), multiple SHA256 hashes and C2 indicators, and concludes this is a targeted espionage campaign likely tailored to previously compromised networks.
