logo

MirageFox: APT15 Resurfaces With New Tools Based On Old Ones - Intezer

ID: d2d36ecd-7484-4d48-9f0b-9eb3e2ef08be

STIX ID: report--d2d36ecd-7484-4d48-9f0b-9eb3e2ef08be

Threat Score

85/100

Uploaded: 2026-08-07

Published Date: 2018-06-19

Last Modified Date: 2018-06-19

Created by: dogesec

TLP:CLEAR
ADMIRALTY:B2
PAP:CLEAR
...
...
Intezer's blog describes 'MirageFox', a remote access trojan attributed with high confidence to APT15, showing code reuse with earlier Mirage/Reaver samples. The report includes static/reverse-engineering details (exported dll_wWinMain, DLL-hijack behavior, decrypted C2 config pointing to an internal IP and port 80), multiple SHA256 hashes and C2 indicators, and concludes this is a targeted espionage campaign likely tailored to previously compromised networks.