{"id":14426,"date":"2026-07-20T10:03:43","date_gmt":"2026-07-20T10:03:43","guid":{"rendered":"https:\/\/serisec.com\/index.php\/2026\/07\/20\/goldeneyedog-hackers-group-behind-digicert-breach-that-hijacks-code-signing-certificates\/"},"modified":"2026-07-20T10:03:43","modified_gmt":"2026-07-20T10:03:43","slug":"goldeneyedog-hackers-group-behind-digicert-breach-that-hijacks-code-signing-certificates","status":"publish","type":"post","link":"https:\/\/serisec.com\/index.php\/2026\/07\/20\/goldeneyedog-hackers-group-behind-digicert-breach-that-hijacks-code-signing-certificates\/","title":{"rendered":"GoldenEyeDog Hackers Group Behind DigiCert Breach that Hijacks Code-Signing Certificates"},"content":{"rendered":"<p>    GoldenEyeDog Hackers Group Behind DigiCert Breach that Hijacks Code-Signing Certificates<br \/>\n \t<BR><br \/>\n<BR><\/BR><br \/>\n    <!-- no image --><br \/>\n \t<BR><br \/>\n<BR><\/BR><\/p>\n<div>\n<p class=\"wp-block-paragraph\">GoldenEyeDog, a Chinese cybercrime group linked to the Golden Gh0st malware family, is back in focus after an intrusion at DigiCert exposed the risks around code-signing certificates. <\/p>\n<p class=\"wp-block-paragraph\">The attackers used the access to intercept customer certificate activation codes and sign their own malicious files.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/a4c9298e-ebbf-4591-95ca-4804d0b60a4d\/GoldenEyeDog-Hackers-Group-Behind-DigiCert-Breach-that-Hijacks-Code-Signing-Certificates.pdf?AWSAccessKeyId=ASIA2F3EMEYEUHWK2FMS&amp;Signature=AOYcLX%2BZ9J0y2WBTrV3XMtYdwZw%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjENj%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FwEaCXVzLWVhc3QtMSJIMEYCIQDm0oHbR21bnyJfvzHZBMTd4pxJ3TgfP7972Kby8g11JAIhAKQInphztPAHj%2BI46MfzprwHGZrFlsQOLHvW8gw%2BvONDKvwECKD%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FwEQARoMNjk5NzUzMzA5NzA1IgyP0d14sKzbhgNeBFIq0AQNwohT8TtOb2Vjj79i9KYrDuhY9jvD3vZK%2BorwDR0Z1XCoIPgswl8iOhALDDLEijSwIBq0Uf3zNeeZlCw0VFJxXhNpc1xaSaKSJ6MrH%2FqB09isAYl%2FTgIqIKNwy%2BzeFc%2Fi7vdiINOH0yV6G5HALjjskXeTPu7hBS0zO6XkbsGnTPHrN1gG8c%2FmliKAXRjJs%2FmxnUwOrTRSqLZ2jKUFYsiLwvJxhcP0%2BcuQ%2BN9Qlq%2B6QG7YompBrVBqYkFbjBWTIGjOc7tXC7JH%2BCGoWFlqrKqJXvOAk964SKVuEM28SODq%2BN8U7NDJhgeYganvTcUBqlaWDaUe3vUALMcHZsp5n4hRBHZI4BsocI1IOrWr8m9F3Tv8FHQ4b3sZdB49IbHqFtA1kIwoklJLTetArNoQrisPSal9hLBepXN78HIuD5SAv7NPbTVLs2tDuZhShCFG4GVswRngZJUxt7MpqRxvmYoS2pzMYnV%2FzOJQGmp%2FE4d3EvExYtHNkphsRYLFWSb6jSpH6O6%2FtinxaOeNjmx7bnWhDo4e4SHJOOt5KzE9cUCiHvVI6DtP%2FDpUJKbeEvi0dDu1p3dkV4q4cd4iigSha1rGZrnarig%2BsZ0M7hJz7u7Zr10HV8LEhY9ZNkMzQqpqnQAhh0mWsNGul8YU%2Fmf9AWAmtctV4H%2FmaHSN0h6QnE%2F6zOvbQP0KaRtZZ4uRhZb3sNRZL6Acsox%2BLrkP6GPm5zCT658n3Lrs%2Bxvya%2BOCYRwFmonAHD%2FKj3lPSU6qlmTMhpLF%2F2UYtlA4gj7GuxqnOov5MPmW99IGOpcBxVaHCLUcqJ6WLo97y1tElqMmWYroZt%2FimlPxp7eebw1UBKvv10LBPeaAraDrrhea7MC1KTwpKBSa%2FFfZG9b%2F57puU%2F%2B60yI0%2FO1rCdwiCnDljznCUymFpj194KG2iFcFB%2Bz8%2FbDwPUvcYs1q35D99RKFM3M8A3mFSKF%2FpO4rtVX8fqa%2FvuLmoh7pEeTNobDbZk30gPeEwA%3D%3D&amp;Expires=1784535372\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">The operation relied on a simple but effective route into a sensitive environment. <\/p>\n<p class=\"wp-block-paragraph\">Malicious files were disguised as screenshots, delivered through phishing emails or support-ticket submissions, and opened by staff who believed they were reviewing customer content.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/a4c9298e-ebbf-4591-95ca-4804d0b60a4d\/GoldenEyeDog-Hackers-Group-Behind-DigiCert-Breach-that-Hijacks-Code-Signing-Certificates.pdf?AWSAccessKeyId=ASIA2F3EMEYEUHWK2FMS&amp;Signature=AOYcLX%2BZ9J0y2WBTrV3XMtYdwZw%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjENj%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FwEaCXVzLWVhc3QtMSJIMEYCIQDm0oHbR21bnyJfvzHZBMTd4pxJ3TgfP7972Kby8g11JAIhAKQInphztPAHj%2BI46MfzprwHGZrFlsQOLHvW8gw%2BvONDKvwECKD%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FwEQARoMNjk5NzUzMzA5NzA1IgyP0d14sKzbhgNeBFIq0AQNwohT8TtOb2Vjj79i9KYrDuhY9jvD3vZK%2BorwDR0Z1XCoIPgswl8iOhALDDLEijSwIBq0Uf3zNeeZlCw0VFJxXhNpc1xaSaKSJ6MrH%2FqB09isAYl%2FTgIqIKNwy%2BzeFc%2Fi7vdiINOH0yV6G5HALjjskXeTPu7hBS0zO6XkbsGnTPHrN1gG8c%2FmliKAXRjJs%2FmxnUwOrTRSqLZ2jKUFYsiLwvJxhcP0%2BcuQ%2BN9Qlq%2B6QG7YompBrVBqYkFbjBWTIGjOc7tXC7JH%2BCGoWFlqrKqJXvOAk964SKVuEM28SODq%2BN8U7NDJhgeYganvTcUBqlaWDaUe3vUALMcHZsp5n4hRBHZI4BsocI1IOrWr8m9F3Tv8FHQ4b3sZdB49IbHqFtA1kIwoklJLTetArNoQrisPSal9hLBepXN78HIuD5SAv7NPbTVLs2tDuZhShCFG4GVswRngZJUxt7MpqRxvmYoS2pzMYnV%2FzOJQGmp%2FE4d3EvExYtHNkphsRYLFWSb6jSpH6O6%2FtinxaOeNjmx7bnWhDo4e4SHJOOt5KzE9cUCiHvVI6DtP%2FDpUJKbeEvi0dDu1p3dkV4q4cd4iigSha1rGZrnarig%2BsZ0M7hJz7u7Zr10HV8LEhY9ZNkMzQqpqnQAhh0mWsNGul8YU%2Fmf9AWAmtctV4H%2FmaHSN0h6QnE%2F6zOvbQP0KaRtZZ4uRhZb3sNRZL6Acsox%2BLrkP6GPm5zCT658n3Lrs%2Bxvya%2BOCYRwFmonAHD%2FKj3lPSU6qlmTMhpLF%2F2UYtlA4gj7GuxqnOov5MPmW99IGOpcBxVaHCLUcqJ6WLo97y1tElqMmWYroZt%2FimlPxp7eebw1UBKvv10LBPeaAraDrrhea7MC1KTwpKBSa%2FFfZG9b%2F57puU%2F%2B60yI0%2FO1rCdwiCnDljznCUymFpj194KG2iFcFB%2Bz8%2FbDwPUvcYs1q35D99RKFM3M8A3mFSKF%2FpO4rtVX8fqa%2FvuLmoh7pEeTNobDbZk30gPeEwA%3D%3D&amp;Expires=1784535372\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/expel.com\/blog\/introducing-cylindricalcanine\/\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">Expel said in a report<\/a> shared with Cyber Security News (CSN)\u00a0that the activity was carried out by a GoldenEyeDog subgroup it calls CylindricalCanine. <\/p>\n<p class=\"wp-block-paragraph\">Researchers linked the group to Golden Gh0st Loader and Golden Gh0st RAT, malware tools that have evolved through several campaigns since 2015.<\/p>\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-large\"><img data-recalc-dims=\"1\" decoding=\"async\" src=\"https:\/\/i0.wp.com\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhGf9mRW_CgL0Hpl9pkrVJccihnX-dX4aAp1oBrMLS5LyziKpfWMOjuiKG_h4SF9jD93LvChjFb5n_584dHz-Eimhdkma4i3Z9qm6rkVb0mVxLZ4Cya9odljjQWTtvQEiD8eG_zrvx6pD__SESY_BYOVwNcHn7pfjYGA8W2IGJ8S7tBac5G3zgFoiD0ego\/s1600\/Golden%2520Gh0st%2520RAT%2520infection%2520chain%2520%28Source%2520-%2520Expel%29.webp?ssl=1\" alt=\"Golden Gh0st RAT infection chain (Source - Expel)\"><figcaption class=\"wp-element-caption\">Golden Gh0st RAT infection chain (Source \u2013 Expel)<\/figcaption><\/figure>\n<\/div>\n<p class=\"wp-block-paragraph\">The case also highlights a larger problem for defenders. A valid code-signing certificate can make a malicious program appear more trustworthy to Windows security checks, allowing attackers to gain an advantage before detection tools or users recognize the danger.<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/a4c9298e-ebbf-4591-95ca-4804d0b60a4d\/GoldenEyeDog-Hackers-Group-Behind-DigiCert-Breach-that-Hijacks-Code-Signing-Certificates.pdf?AWSAccessKeyId=ASIA2F3EMEYEUHWK2FMS&amp;Signature=AOYcLX%2BZ9J0y2WBTrV3XMtYdwZw%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjENj%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FwEaCXVzLWVhc3QtMSJIMEYCIQDm0oHbR21bnyJfvzHZBMTd4pxJ3TgfP7972Kby8g11JAIhAKQInphztPAHj%2BI46MfzprwHGZrFlsQOLHvW8gw%2BvONDKvwECKD%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FwEQARoMNjk5NzUzMzA5NzA1IgyP0d14sKzbhgNeBFIq0AQNwohT8TtOb2Vjj79i9KYrDuhY9jvD3vZK%2BorwDR0Z1XCoIPgswl8iOhALDDLEijSwIBq0Uf3zNeeZlCw0VFJxXhNpc1xaSaKSJ6MrH%2FqB09isAYl%2FTgIqIKNwy%2BzeFc%2Fi7vdiINOH0yV6G5HALjjskXeTPu7hBS0zO6XkbsGnTPHrN1gG8c%2FmliKAXRjJs%2FmxnUwOrTRSqLZ2jKUFYsiLwvJxhcP0%2BcuQ%2BN9Qlq%2B6QG7YompBrVBqYkFbjBWTIGjOc7tXC7JH%2BCGoWFlqrKqJXvOAk964SKVuEM28SODq%2BN8U7NDJhgeYganvTcUBqlaWDaUe3vUALMcHZsp5n4hRBHZI4BsocI1IOrWr8m9F3Tv8FHQ4b3sZdB49IbHqFtA1kIwoklJLTetArNoQrisPSal9hLBepXN78HIuD5SAv7NPbTVLs2tDuZhShCFG4GVswRngZJUxt7MpqRxvmYoS2pzMYnV%2FzOJQGmp%2FE4d3EvExYtHNkphsRYLFWSb6jSpH6O6%2FtinxaOeNjmx7bnWhDo4e4SHJOOt5KzE9cUCiHvVI6DtP%2FDpUJKbeEvi0dDu1p3dkV4q4cd4iigSha1rGZrnarig%2BsZ0M7hJz7u7Zr10HV8LEhY9ZNkMzQqpqnQAhh0mWsNGul8YU%2Fmf9AWAmtctV4H%2FmaHSN0h6QnE%2F6zOvbQP0KaRtZZ4uRhZb3sNRZL6Acsox%2BLrkP6GPm5zCT658n3Lrs%2Bxvya%2BOCYRwFmonAHD%2FKj3lPSU6qlmTMhpLF%2F2UYtlA4gj7GuxqnOov5MPmW99IGOpcBxVaHCLUcqJ6WLo97y1tElqMmWYroZt%2FimlPxp7eebw1UBKvv10LBPeaAraDrrhea7MC1KTwpKBSa%2FFfZG9b%2F57puU%2F%2B60yI0%2FO1rCdwiCnDljznCUymFpj194KG2iFcFB%2Bz8%2FbDwPUvcYs1q35D99RKFM3M8A3mFSKF%2FpO4rtVX8fqa%2FvuLmoh7pEeTNobDbZk30gPeEwA%3D%3D&amp;Expires=1784535372\"><\/a><\/p>\n<h2 id=\"h-goldeneyedog-hackers-group-behind-digicert-breach\" class=\"wp-block-heading\"><strong>GoldenEyeDog Hackers Group Behind DigiCert Breach<\/strong><\/h2>\n<p class=\"wp-block-paragraph\">The April 2026 breach began when a DigiCert support employee ran a malicious file received through the company\u2019s ticketing system. <\/p>\n<p class=\"wp-block-paragraph\">The compromised device gave the attackers access to initialization codes associated with customers renewing code-signing certificates.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/a4c9298e-ebbf-4591-95ca-4804d0b60a4d\/GoldenEyeDog-Hackers-Group-Behind-DigiCert-Breach-that-Hijacks-Code-Signing-Certificates.pdf?AWSAccessKeyId=ASIA2F3EMEYEUHWK2FMS&amp;Signature=AOYcLX%2BZ9J0y2WBTrV3XMtYdwZw%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjENj%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FwEaCXVzLWVhc3QtMSJIMEYCIQDm0oHbR21bnyJfvzHZBMTd4pxJ3TgfP7972Kby8g11JAIhAKQInphztPAHj%2BI46MfzprwHGZrFlsQOLHvW8gw%2BvONDKvwECKD%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FwEQARoMNjk5NzUzMzA5NzA1IgyP0d14sKzbhgNeBFIq0AQNwohT8TtOb2Vjj79i9KYrDuhY9jvD3vZK%2BorwDR0Z1XCoIPgswl8iOhALDDLEijSwIBq0Uf3zNeeZlCw0VFJxXhNpc1xaSaKSJ6MrH%2FqB09isAYl%2FTgIqIKNwy%2BzeFc%2Fi7vdiINOH0yV6G5HALjjskXeTPu7hBS0zO6XkbsGnTPHrN1gG8c%2FmliKAXRjJs%2FmxnUwOrTRSqLZ2jKUFYsiLwvJxhcP0%2BcuQ%2BN9Qlq%2B6QG7YompBrVBqYkFbjBWTIGjOc7tXC7JH%2BCGoWFlqrKqJXvOAk964SKVuEM28SODq%2BN8U7NDJhgeYganvTcUBqlaWDaUe3vUALMcHZsp5n4hRBHZI4BsocI1IOrWr8m9F3Tv8FHQ4b3sZdB49IbHqFtA1kIwoklJLTetArNoQrisPSal9hLBepXN78HIuD5SAv7NPbTVLs2tDuZhShCFG4GVswRngZJUxt7MpqRxvmYoS2pzMYnV%2FzOJQGmp%2FE4d3EvExYtHNkphsRYLFWSb6jSpH6O6%2FtinxaOeNjmx7bnWhDo4e4SHJOOt5KzE9cUCiHvVI6DtP%2FDpUJKbeEvi0dDu1p3dkV4q4cd4iigSha1rGZrnarig%2BsZ0M7hJz7u7Zr10HV8LEhY9ZNkMzQqpqnQAhh0mWsNGul8YU%2Fmf9AWAmtctV4H%2FmaHSN0h6QnE%2F6zOvbQP0KaRtZZ4uRhZb3sNRZL6Acsox%2BLrkP6GPm5zCT658n3Lrs%2Bxvya%2BOCYRwFmonAHD%2FKj3lPSU6qlmTMhpLF%2F2UYtlA4gj7GuxqnOov5MPmW99IGOpcBxVaHCLUcqJ6WLo97y1tElqMmWYroZt%2FimlPxp7eebw1UBKvv10LBPeaAraDrrhea7MC1KTwpKBSa%2FFfZG9b%2F57puU%2F%2B60yI0%2FO1rCdwiCnDljznCUymFpj194KG2iFcFB%2Bz8%2FbDwPUvcYs1q35D99RKFM3M8A3mFSKF%2FpO4rtVX8fqa%2FvuLmoh7pEeTNobDbZk30gPeEwA%3D%3D&amp;Expires=1784535372\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">Those codes are used to activate the hardware tokens required for signing software. By stealing them, the attackers could intercept certificates intended for legitimate customers, then use them to sign malware that looked more credible to security controls. <\/p>\n<p class=\"wp-block-paragraph\">Earlier reporting on the\u00a0<a href=\"https:\/\/cybersecuritynews.com\/digicert-hacked-screensaver\/\" target=\"_blank\" rel=\"noreferrer noopener\">weaponized screensaver DigiCert breach<\/a>\u00a0documented how the incident involved malware previously tracked as Zhong Stealer.<\/p>\n<p class=\"wp-block-paragraph\">Expel\u2019s analysis indicates that the malware is more than an information stealer. Golden Gh0st RAT can give operators remote access, collect browser credentials, capture screenshots, list running processes, execute commands, and erase traces of activity from infected systems.<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/a4c9298e-ebbf-4591-95ca-4804d0b60a4d\/GoldenEyeDog-Hackers-Group-Behind-DigiCert-Breach-that-Hijacks-Code-Signing-Certificates.pdf?AWSAccessKeyId=ASIA2F3EMEYEUHWK2FMS&amp;Signature=AOYcLX%2BZ9J0y2WBTrV3XMtYdwZw%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjENj%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FwEaCXVzLWVhc3QtMSJIMEYCIQDm0oHbR21bnyJfvzHZBMTd4pxJ3TgfP7972Kby8g11JAIhAKQInphztPAHj%2BI46MfzprwHGZrFlsQOLHvW8gw%2BvONDKvwECKD%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FwEQARoMNjk5NzUzMzA5NzA1IgyP0d14sKzbhgNeBFIq0AQNwohT8TtOb2Vjj79i9KYrDuhY9jvD3vZK%2BorwDR0Z1XCoIPgswl8iOhALDDLEijSwIBq0Uf3zNeeZlCw0VFJxXhNpc1xaSaKSJ6MrH%2FqB09isAYl%2FTgIqIKNwy%2BzeFc%2Fi7vdiINOH0yV6G5HALjjskXeTPu7hBS0zO6XkbsGnTPHrN1gG8c%2FmliKAXRjJs%2FmxnUwOrTRSqLZ2jKUFYsiLwvJxhcP0%2BcuQ%2BN9Qlq%2B6QG7YompBrVBqYkFbjBWTIGjOc7tXC7JH%2BCGoWFlqrKqJXvOAk964SKVuEM28SODq%2BN8U7NDJhgeYganvTcUBqlaWDaUe3vUALMcHZsp5n4hRBHZI4BsocI1IOrWr8m9F3Tv8FHQ4b3sZdB49IbHqFtA1kIwoklJLTetArNoQrisPSal9hLBepXN78HIuD5SAv7NPbTVLs2tDuZhShCFG4GVswRngZJUxt7MpqRxvmYoS2pzMYnV%2FzOJQGmp%2FE4d3EvExYtHNkphsRYLFWSb6jSpH6O6%2FtinxaOeNjmx7bnWhDo4e4SHJOOt5KzE9cUCiHvVI6DtP%2FDpUJKbeEvi0dDu1p3dkV4q4cd4iigSha1rGZrnarig%2BsZ0M7hJz7u7Zr10HV8LEhY9ZNkMzQqpqnQAhh0mWsNGul8YU%2Fmf9AWAmtctV4H%2FmaHSN0h6QnE%2F6zOvbQP0KaRtZZ4uRhZb3sNRZL6Acsox%2BLrkP6GPm5zCT658n3Lrs%2Bxvya%2BOCYRwFmonAHD%2FKj3lPSU6qlmTMhpLF%2F2UYtlA4gj7GuxqnOov5MPmW99IGOpcBxVaHCLUcqJ6WLo97y1tElqMmWYroZt%2FimlPxp7eebw1UBKvv10LBPeaAraDrrhea7MC1KTwpKBSa%2FFfZG9b%2F57puU%2F%2B60yI0%2FO1rCdwiCnDljznCUymFpj194KG2iFcFB%2Bz8%2FbDwPUvcYs1q35D99RKFM3M8A3mFSKF%2FpO4rtVX8fqa%2FvuLmoh7pEeTNobDbZk30gPeEwA%3D%3D&amp;Expires=1784535372\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">The RAT also supports persistence, meaning it can remain active after a reboot. <\/p>\n<p class=\"wp-block-paragraph\">One observed plugin created a backdoor account with administrator privileges and altered system settings to enable remote desktop access, giving attackers another way to return to a compromised device.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/a4c9298e-ebbf-4591-95ca-4804d0b60a4d\/GoldenEyeDog-Hackers-Group-Behind-DigiCert-Breach-that-Hijacks-Code-Signing-Certificates.pdf?AWSAccessKeyId=ASIA2F3EMEYEUHWK2FMS&amp;Signature=AOYcLX%2BZ9J0y2WBTrV3XMtYdwZw%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjENj%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FwEaCXVzLWVhc3QtMSJIMEYCIQDm0oHbR21bnyJfvzHZBMTd4pxJ3TgfP7972Kby8g11JAIhAKQInphztPAHj%2BI46MfzprwHGZrFlsQOLHvW8gw%2BvONDKvwECKD%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FwEQARoMNjk5NzUzMzA5NzA1IgyP0d14sKzbhgNeBFIq0AQNwohT8TtOb2Vjj79i9KYrDuhY9jvD3vZK%2BorwDR0Z1XCoIPgswl8iOhALDDLEijSwIBq0Uf3zNeeZlCw0VFJxXhNpc1xaSaKSJ6MrH%2FqB09isAYl%2FTgIqIKNwy%2BzeFc%2Fi7vdiINOH0yV6G5HALjjskXeTPu7hBS0zO6XkbsGnTPHrN1gG8c%2FmliKAXRjJs%2FmxnUwOrTRSqLZ2jKUFYsiLwvJxhcP0%2BcuQ%2BN9Qlq%2B6QG7YompBrVBqYkFbjBWTIGjOc7tXC7JH%2BCGoWFlqrKqJXvOAk964SKVuEM28SODq%2BN8U7NDJhgeYganvTcUBqlaWDaUe3vUALMcHZsp5n4hRBHZI4BsocI1IOrWr8m9F3Tv8FHQ4b3sZdB49IbHqFtA1kIwoklJLTetArNoQrisPSal9hLBepXN78HIuD5SAv7NPbTVLs2tDuZhShCFG4GVswRngZJUxt7MpqRxvmYoS2pzMYnV%2FzOJQGmp%2FE4d3EvExYtHNkphsRYLFWSb6jSpH6O6%2FtinxaOeNjmx7bnWhDo4e4SHJOOt5KzE9cUCiHvVI6DtP%2FDpUJKbeEvi0dDu1p3dkV4q4cd4iigSha1rGZrnarig%2BsZ0M7hJz7u7Zr10HV8LEhY9ZNkMzQqpqnQAhh0mWsNGul8YU%2Fmf9AWAmtctV4H%2FmaHSN0h6QnE%2F6zOvbQP0KaRtZZ4uRhZb3sNRZL6Acsox%2BLrkP6GPm5zCT658n3Lrs%2Bxvya%2BOCYRwFmonAHD%2FKj3lPSU6qlmTMhpLF%2F2UYtlA4gj7GuxqnOov5MPmW99IGOpcBxVaHCLUcqJ6WLo97y1tElqMmWYroZt%2FimlPxp7eebw1UBKvv10LBPeaAraDrrhea7MC1KTwpKBSa%2FFfZG9b%2F57puU%2F%2B60yI0%2FO1rCdwiCnDljznCUymFpj194KG2iFcFB%2Bz8%2FbDwPUvcYs1q35D99RKFM3M8A3mFSKF%2FpO4rtVX8fqa%2FvuLmoh7pEeTNobDbZk30gPeEwA%3D%3D&amp;Expires=1784535372\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<h2 id=\"h-loader-tactics-and-detection\" class=\"wp-block-heading\"><strong>Loader Tactics and Detection<\/strong><\/h2>\n<p class=\"wp-block-paragraph\">Golden Gh0st Loader commonly uses DLL sideloading, a technique in which a legitimate Windows application is tricked into loading a malicious library placed beside it. The library then decrypts and loads the actual RAT from a file that may be disguised as a log file.<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/a4c9298e-ebbf-4591-95ca-4804d0b60a4d\/GoldenEyeDog-Hackers-Group-Behind-DigiCert-Breach-that-Hijacks-Code-Signing-Certificates.pdf?AWSAccessKeyId=ASIA2F3EMEYEUHWK2FMS&amp;Signature=AOYcLX%2BZ9J0y2WBTrV3XMtYdwZw%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjENj%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FwEaCXVzLWVhc3QtMSJIMEYCIQDm0oHbR21bnyJfvzHZBMTd4pxJ3TgfP7972Kby8g11JAIhAKQInphztPAHj%2BI46MfzprwHGZrFlsQOLHvW8gw%2BvONDKvwECKD%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FwEQARoMNjk5NzUzMzA5NzA1IgyP0d14sKzbhgNeBFIq0AQNwohT8TtOb2Vjj79i9KYrDuhY9jvD3vZK%2BorwDR0Z1XCoIPgswl8iOhALDDLEijSwIBq0Uf3zNeeZlCw0VFJxXhNpc1xaSaKSJ6MrH%2FqB09isAYl%2FTgIqIKNwy%2BzeFc%2Fi7vdiINOH0yV6G5HALjjskXeTPu7hBS0zO6XkbsGnTPHrN1gG8c%2FmliKAXRjJs%2FmxnUwOrTRSqLZ2jKUFYsiLwvJxhcP0%2BcuQ%2BN9Qlq%2B6QG7YompBrVBqYkFbjBWTIGjOc7tXC7JH%2BCGoWFlqrKqJXvOAk964SKVuEM28SODq%2BN8U7NDJhgeYganvTcUBqlaWDaUe3vUALMcHZsp5n4hRBHZI4BsocI1IOrWr8m9F3Tv8FHQ4b3sZdB49IbHqFtA1kIwoklJLTetArNoQrisPSal9hLBepXN78HIuD5SAv7NPbTVLs2tDuZhShCFG4GVswRngZJUxt7MpqRxvmYoS2pzMYnV%2FzOJQGmp%2FE4d3EvExYtHNkphsRYLFWSb6jSpH6O6%2FtinxaOeNjmx7bnWhDo4e4SHJOOt5KzE9cUCiHvVI6DtP%2FDpUJKbeEvi0dDu1p3dkV4q4cd4iigSha1rGZrnarig%2BsZ0M7hJz7u7Zr10HV8LEhY9ZNkMzQqpqnQAhh0mWsNGul8YU%2Fmf9AWAmtctV4H%2FmaHSN0h6QnE%2F6zOvbQP0KaRtZZ4uRhZb3sNRZL6Acsox%2BLrkP6GPm5zCT658n3Lrs%2Bxvya%2BOCYRwFmonAHD%2FKj3lPSU6qlmTMhpLF%2F2UYtlA4gj7GuxqnOov5MPmW99IGOpcBxVaHCLUcqJ6WLo97y1tElqMmWYroZt%2FimlPxp7eebw1UBKvv10LBPeaAraDrrhea7MC1KTwpKBSa%2FFfZG9b%2F57puU%2F%2B60yI0%2FO1rCdwiCnDljznCUymFpj194KG2iFcFB%2Bz8%2FbDwPUvcYs1q35D99RKFM3M8A3mFSKF%2FpO4rtVX8fqa%2FvuLmoh7pEeTNobDbZk30gPeEwA%3D%3D&amp;Expires=1784535372\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">That approach makes the infection chain harder to spot because trusted applications can be used as part of the execution process. <\/p>\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-large\"><img data-recalc-dims=\"1\" decoding=\"async\" src=\"https:\/\/i0.wp.com\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEgYkZpfz4wKxS8kuPbUQRguX8rkX5sfIAoQofHpoy1G9w59ZtijJqMOIYjnySpZqw7zW8DXekkgIdCm_ZsP95tsqTnFve29pB65jbOaLSJWcEltChgCHNWkm5SiafKJ-fjP8UchwoEfGPlmcFt6bzJx_ta-TDETo2yzLhVrDWCKEW_wdn7CrsTm7h2SZ4Y\/s1600\/Qi%25E2%2580%2599anxin%25E2%2580%2599s%2520depiction%2520of%2520the%2520infection%2520chain%2520associated%2520with%2520GoldenEyeDog%25E2%2580%2599s%2520watering%2520hole%2520lures%2520%28Source%2520-%2520Expel%29.webp?ssl=1\" alt=\"Qi\u2019anxin\u2019s depiction of the infection chain associated with GoldenEyeDog\u2019s watering hole lures (Source - Expel)\"><figcaption class=\"wp-element-caption\">Qi\u2019anxin\u2019s depiction of the infection chain associated with GoldenEyeDog\u2019s watering hole lures (Source \u2013 Expel)<\/figcaption><\/figure>\n<\/div>\n<p class=\"wp-block-paragraph\">Similar abuse has appeared in the\u00a0<a href=\"https:\/\/cybersecuritynews.com\/asyncrat-campaign-uses-dll-sideloading\/\" target=\"_blank\" rel=\"noreferrer noopener\">recent AsyncRAT sideloading campaign<\/a>, where attackers hid malicious activity behind apparently normal software components.<\/p>\n<p class=\"wp-block-paragraph\">In the recent campaign, the loader retrieved additional files from cloud-hosted locations, including a legitimate executable, supporting runtime files, a malicious DLL, an encrypted payload, and decoy documents. <\/p>\n<p class=\"wp-block-paragraph\">A fake image or PDF displaying a 503 error helped make the activity appear less suspicious to victims.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/a4c9298e-ebbf-4591-95ca-4804d0b60a4d\/GoldenEyeDog-Hackers-Group-Behind-DigiCert-Breach-that-Hijacks-Code-Signing-Certificates.pdf?AWSAccessKeyId=ASIA2F3EMEYEUHWK2FMS&amp;Signature=AOYcLX%2BZ9J0y2WBTrV3XMtYdwZw%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjENj%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FwEaCXVzLWVhc3QtMSJIMEYCIQDm0oHbR21bnyJfvzHZBMTd4pxJ3TgfP7972Kby8g11JAIhAKQInphztPAHj%2BI46MfzprwHGZrFlsQOLHvW8gw%2BvONDKvwECKD%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FwEQARoMNjk5NzUzMzA5NzA1IgyP0d14sKzbhgNeBFIq0AQNwohT8TtOb2Vjj79i9KYrDuhY9jvD3vZK%2BorwDR0Z1XCoIPgswl8iOhALDDLEijSwIBq0Uf3zNeeZlCw0VFJxXhNpc1xaSaKSJ6MrH%2FqB09isAYl%2FTgIqIKNwy%2BzeFc%2Fi7vdiINOH0yV6G5HALjjskXeTPu7hBS0zO6XkbsGnTPHrN1gG8c%2FmliKAXRjJs%2FmxnUwOrTRSqLZ2jKUFYsiLwvJxhcP0%2BcuQ%2BN9Qlq%2B6QG7YompBrVBqYkFbjBWTIGjOc7tXC7JH%2BCGoWFlqrKqJXvOAk964SKVuEM28SODq%2BN8U7NDJhgeYganvTcUBqlaWDaUe3vUALMcHZsp5n4hRBHZI4BsocI1IOrWr8m9F3Tv8FHQ4b3sZdB49IbHqFtA1kIwoklJLTetArNoQrisPSal9hLBepXN78HIuD5SAv7NPbTVLs2tDuZhShCFG4GVswRngZJUxt7MpqRxvmYoS2pzMYnV%2FzOJQGmp%2FE4d3EvExYtHNkphsRYLFWSb6jSpH6O6%2FtinxaOeNjmx7bnWhDo4e4SHJOOt5KzE9cUCiHvVI6DtP%2FDpUJKbeEvi0dDu1p3dkV4q4cd4iigSha1rGZrnarig%2BsZ0M7hJz7u7Zr10HV8LEhY9ZNkMzQqpqnQAhh0mWsNGul8YU%2Fmf9AWAmtctV4H%2FmaHSN0h6QnE%2F6zOvbQP0KaRtZZ4uRhZb3sNRZL6Acsox%2BLrkP6GPm5zCT658n3Lrs%2Bxvya%2BOCYRwFmonAHD%2FKj3lPSU6qlmTMhpLF%2F2UYtlA4gj7GuxqnOov5MPmW99IGOpcBxVaHCLUcqJ6WLo97y1tElqMmWYroZt%2FimlPxp7eebw1UBKvv10LBPeaAraDrrhea7MC1KTwpKBSa%2FFfZG9b%2F57puU%2F%2B60yI0%2FO1rCdwiCnDljznCUymFpj194KG2iFcFB%2Bz8%2FbDwPUvcYs1q35D99RKFM3M8A3mFSKF%2FpO4rtVX8fqa%2FvuLmoh7pEeTNobDbZk30gPeEwA%3D%3D&amp;Expires=1784535372\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">Golden Gh0st RAT communicates with its command-and-control servers through unencrypted WebSocket connections, while encrypting the content inside those connections. <\/p>\n<p class=\"wp-block-paragraph\">Analysts observed the malware using low-numbered ports 5188 and 5198, which can help defenders investigate unusual outbound traffic.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/a4c9298e-ebbf-4591-95ca-4804d0b60a4d\/GoldenEyeDog-Hackers-Group-Behind-DigiCert-Breach-that-Hijacks-Code-Signing-Certificates.pdf?AWSAccessKeyId=ASIA2F3EMEYEUHWK2FMS&amp;Signature=AOYcLX%2BZ9J0y2WBTrV3XMtYdwZw%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjENj%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FwEaCXVzLWVhc3QtMSJIMEYCIQDm0oHbR21bnyJfvzHZBMTd4pxJ3TgfP7972Kby8g11JAIhAKQInphztPAHj%2BI46MfzprwHGZrFlsQOLHvW8gw%2BvONDKvwECKD%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FwEQARoMNjk5NzUzMzA5NzA1IgyP0d14sKzbhgNeBFIq0AQNwohT8TtOb2Vjj79i9KYrDuhY9jvD3vZK%2BorwDR0Z1XCoIPgswl8iOhALDDLEijSwIBq0Uf3zNeeZlCw0VFJxXhNpc1xaSaKSJ6MrH%2FqB09isAYl%2FTgIqIKNwy%2BzeFc%2Fi7vdiINOH0yV6G5HALjjskXeTPu7hBS0zO6XkbsGnTPHrN1gG8c%2FmliKAXRjJs%2FmxnUwOrTRSqLZ2jKUFYsiLwvJxhcP0%2BcuQ%2BN9Qlq%2B6QG7YompBrVBqYkFbjBWTIGjOc7tXC7JH%2BCGoWFlqrKqJXvOAk964SKVuEM28SODq%2BN8U7NDJhgeYganvTcUBqlaWDaUe3vUALMcHZsp5n4hRBHZI4BsocI1IOrWr8m9F3Tv8FHQ4b3sZdB49IbHqFtA1kIwoklJLTetArNoQrisPSal9hLBepXN78HIuD5SAv7NPbTVLs2tDuZhShCFG4GVswRngZJUxt7MpqRxvmYoS2pzMYnV%2FzOJQGmp%2FE4d3EvExYtHNkphsRYLFWSb6jSpH6O6%2FtinxaOeNjmx7bnWhDo4e4SHJOOt5KzE9cUCiHvVI6DtP%2FDpUJKbeEvi0dDu1p3dkV4q4cd4iigSha1rGZrnarig%2BsZ0M7hJz7u7Zr10HV8LEhY9ZNkMzQqpqnQAhh0mWsNGul8YU%2Fmf9AWAmtctV4H%2FmaHSN0h6QnE%2F6zOvbQP0KaRtZZ4uRhZb3sNRZL6Acsox%2BLrkP6GPm5zCT658n3Lrs%2Bxvya%2BOCYRwFmonAHD%2FKj3lPSU6qlmTMhpLF%2F2UYtlA4gj7GuxqnOov5MPmW99IGOpcBxVaHCLUcqJ6WLo97y1tElqMmWYroZt%2FimlPxp7eebw1UBKvv10LBPeaAraDrrhea7MC1KTwpKBSa%2FFfZG9b%2F57puU%2F%2B60yI0%2FO1rCdwiCnDljznCUymFpj194KG2iFcFB%2Bz8%2FbDwPUvcYs1q35D99RKFM3M8A3mFSKF%2FpO4rtVX8fqa%2FvuLmoh7pEeTNobDbZk30gPeEwA%3D%3D&amp;Expires=1784535372\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">Security teams should closely validate attachments and download links submitted through support portals, especially files presented as screenshots or customer evidence. <\/p>\n<p class=\"wp-block-paragraph\">Staff handling tickets should use isolated review systems where possible and verify unexpected files through a separate channel before opening them.<\/p>\n<p class=\"wp-block-paragraph\">Defenders should also watch for suspicious DLLs loaded by legitimate applications, unexpected scheduled tasks, new local administrator accounts, and outbound WebSocket traffic to the listed domains. <\/p>\n<p class=\"wp-block-paragraph\">Monitoring for the\u00a0<a href=\"https:\/\/cybersecuritynews.com\/windows-rat-uses-encrypted-http-c2\/\" target=\"_blank\" rel=\"noreferrer noopener\">encrypted RAT command traffic<\/a>\u00a0and applying network detections for Golden Gh0st\u2019s distinctive communications can improve the chance of catching the activity early.<\/p>\n<p class=\"wp-block-paragraph\"><strong>Indicators of compromise (IoCs):-<\/strong><\/p>\n<figure class=\"wp-block-table\">\n<table class=\"has-fixed-layout\">\n<thead>\n<tr>\n<th class=\"has-text-align-left\" data-align=\"left\">Type<\/th>\n<th class=\"has-text-align-left\" data-align=\"left\">Indicator<\/th>\n<th class=\"has-text-align-left\" data-align=\"left\">Description<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>File name<\/td>\n<td><code>20241224.exe<\/code><\/td>\n<td>First-stage executable, presented as a photo-themed file<\/td>\n<\/tr>\n<tr>\n<td>URL<\/td>\n<td><code>hxxps:\/\/kkuu.oss-cn-hongkong.aliyuncs.com\/ss\/uu.txt<\/code><\/td>\n<td>Configuration file URL used by the 2025 loader<\/td>\n<\/tr>\n<tr>\n<td>URL<\/td>\n<td><code>hxxps:\/\/kkuu.oss-cn-hongkong.aliyuncs.com\/ss\/down.exe<\/code><\/td>\n<td>Second-stage executable download<\/td>\n<\/tr>\n<tr>\n<td>File name<\/td>\n<td><code>down.exe<\/code><\/td>\n<td>Downloaded executable used in the 2025 infection chain<\/td>\n<\/tr>\n<tr>\n<td>SHA-256<\/td>\n<td><code>4eaebd93e23be3427d4c1349d64bef4b5fc455c93aebb9b5b752981e9266488e<\/code><\/td>\n<td>Hash for\u00a0<code>down.exe<\/code>\n<\/td>\n<\/tr>\n<tr>\n<td>URL<\/td>\n<td><code>hxxps:\/\/kkuu.oss-cn-hongkong.aliyuncs.com\/ss\/TASLoginBase.dll<\/code><\/td>\n<td>Malicious DLL download<\/td>\n<\/tr>\n<tr>\n<td>File name<\/td>\n<td><code>TASLoginBase.dll<\/code><\/td>\n<td>DLL used for sideloading<\/td>\n<\/tr>\n<tr>\n<td>SHA-256<\/td>\n<td><code>1abffe97aafe9916b366da57458a78338598cab9742c2d9e03e4ad0ba11f29bf<\/code><\/td>\n<td>Hash for\u00a0<code>TASLoginBase.dll<\/code>\n<\/td>\n<\/tr>\n<tr>\n<td>URL<\/td>\n<td><code>hxxps:\/\/kkuu.oss-cn-hongkong.aliyuncs.com\/ss\/TASLogin.log<\/code><\/td>\n<td>Encrypted RAT payload download<\/td>\n<\/tr>\n<tr>\n<td>File name<\/td>\n<td><code>TASLogin.log<\/code><\/td>\n<td>Encrypted payload loaded by the sideloaded DLL<\/td>\n<\/tr>\n<tr>\n<td>SHA-256<\/td>\n<td><code>dd44dabff536a1aa9b845dd891ad483162d4f28913344c93e5d59f648a186098<\/code><\/td>\n<td>Hash for\u00a0<code>TASLogin.log<\/code>\n<\/td>\n<\/tr>\n<tr>\n<td>URL<\/td>\n<td><code>hxxps:\/\/storage.googleapis.com\/kiki001\/as.txt<\/code><\/td>\n<td>Configuration file URL used in the June 2026 campaign<\/td>\n<\/tr>\n<tr>\n<td>URL<\/td>\n<td><code>hxxps:\/\/storage.googleapis.com\/kiki001\/updat.exe<\/code><\/td>\n<td>Legitimate executable used for sideloading<\/td>\n<\/tr>\n<tr>\n<td>File name<\/td>\n<td><code>updat.exe<\/code><\/td>\n<td>Legitimate executable used to load the malicious DLL<\/td>\n<\/tr>\n<tr>\n<td>SHA-256<\/td>\n<td><code>2b0071007c3f5fa8e949a8de53be03e97901dd505694ca939b575a49e4fdbdbb<\/code><\/td>\n<td>Hash for\u00a0<code>updat.exe<\/code>\n<\/td>\n<\/tr>\n<tr>\n<td>URL<\/td>\n<td><code>hxxps:\/\/storage.googleapis.com\/kiki001\/vcruntime140.dll<\/code><\/td>\n<td>Runtime library download<\/td>\n<\/tr>\n<tr>\n<td>File name<\/td>\n<td><code>vcruntime140.dll<\/code><\/td>\n<td>Legitimate Microsoft runtime<\/td>\n<\/tr>\n<tr>\n<td>SHA-256<\/td>\n<td><code>8e08575492175e042f093f325b07a5c14ca71e7c581474838db3d48f5aab1312<\/code><\/td>\n<td>Hash for\u00a0<code>vcruntime140.dll<\/code>\n<\/td>\n<\/tr>\n<tr>\n<td>URL<\/td>\n<td><code>hxxps:\/\/storage.googleapis.com\/kiki001\/msvcp140.dll<\/code><\/td>\n<td>Runtime library download<\/td>\n<\/tr>\n<tr>\n<td>File name<\/td>\n<td><code>msvcp140.dll<\/code><\/td>\n<td>Legitimate Microsoft runtime<\/td>\n<\/tr>\n<tr>\n<td>SHA-256<\/td>\n<td><code>e4c71980dbb4a1e1a86816687afdaea043b639b531135fc4516fb2429fe623fc<\/code><\/td>\n<td>Hash for\u00a0<code>msvcp140.dll<\/code>\n<\/td>\n<\/tr>\n<tr>\n<td>URL<\/td>\n<td><code>hxxps:\/\/storage.googleapis.com\/kiki001\/crashreport.dll<\/code><\/td>\n<td>Malicious DLL download<\/td>\n<\/tr>\n<tr>\n<td>File name<\/td>\n<td><code>crashreport.dll<\/code><\/td>\n<td>Malicious DLL used for sideloading<\/td>\n<\/tr>\n<tr>\n<td>SHA-256<\/td>\n<td><code>27b722c66f69e360c4da106daacf3b9eeaabd20634d7e5eff45a28bd70ebfd65<\/code><\/td>\n<td>Hash for\u00a0<code>crashreport.dll<\/code>\n<\/td>\n<\/tr>\n<tr>\n<td>URL<\/td>\n<td><code>hxxps:\/\/storage.googleapis.com\/kiki001\/updat.log<\/code><\/td>\n<td>Encrypted payload download<\/td>\n<\/tr>\n<tr>\n<td>File name<\/td>\n<td><code>updat.log<\/code><\/td>\n<td>Encrypted payload loaded into memory<\/td>\n<\/tr>\n<tr>\n<td>SHA-256<\/td>\n<td><code>3313f347e83aaf48ea31fb1d49fc37452f48f81d20a1b93009e2e78385ff4bba<\/code><\/td>\n<td>Hash for\u00a0<code>updat.log<\/code>\n<\/td>\n<\/tr>\n<tr>\n<td>URL<\/td>\n<td><code>hxxps:\/\/storage.googleapis.com\/kiki001\/image.jpg<\/code><\/td>\n<td>Decoy JPEG URL<\/td>\n<\/tr>\n<tr>\n<td>File name<\/td>\n<td><code>image.jpg<\/code><\/td>\n<td>Decoy file displaying a 503 error<\/td>\n<\/tr>\n<tr>\n<td>URL<\/td>\n<td><code>hxxps:\/\/storage.googleapis.com\/kiki001\/newimage.pdf<\/code><\/td>\n<td>Decoy PDF URL<\/td>\n<\/tr>\n<tr>\n<td>File name<\/td>\n<td><code>newimage.pdf<\/code><\/td>\n<td>Decoy PDF containing a 503-error image<\/td>\n<\/tr>\n<tr>\n<td>SHA-256<\/td>\n<td><code>f67de637fca127212dc60b9a02f74e66dbd602b3b9f6f6e4f2b75614c1f9e944<\/code><\/td>\n<td>Hash for\u00a0<code>newimage.pdf<\/code>\n<\/td>\n<\/tr>\n<tr>\n<td>SHA-256<\/td>\n<td><code>81e276aaa3eb9b3f595663c316b3c6414cc3dde5e6cc3a82856b7276acabb7de<\/code><\/td>\n<td>Golden Gh0st RAT sample observed April 12, 2026<\/td>\n<\/tr>\n<tr>\n<td>Domain and port<\/td>\n<td><code>uu.goldeyeuu.io:5188<\/code><\/td>\n<td>Golden Gh0st RAT command-and-control server<\/td>\n<\/tr>\n<tr>\n<td>Domain and port<\/td>\n<td><code>wk.goldeyeuu.io:5188<\/code><\/td>\n<td>Golden Gh0st RAT command-and-control server<\/td>\n<\/tr>\n<tr>\n<td>Domain and port<\/td>\n<td><code>api.keensie.com:5198<\/code><\/td>\n<td>Golden Gh0st RAT command-and-control server<\/td>\n<\/tr>\n<tr>\n<td>File name<\/td>\n<td><code>plugin32.dll<\/code><\/td>\n<td>Persistence plugin that deploys an RDP backdoor<\/td>\n<\/tr>\n<tr>\n<td>SHA-256<\/td>\n<td><code>d1b1938963037aa332591a4c999523a05886d1f62d80e03f0adc22630b8671c4<\/code><\/td>\n<td>Hash for the decrypted and unpacked\u00a0<code>plugin32.dll<\/code>\u00a0payload<\/td>\n<\/tr>\n<tr>\n<td>Encryption key<\/td>\n<td><code>8A913610E905C3DD1F657811EA3B1933471B230F88E1C155616099A03AB0ABC0<\/code><\/td>\n<td>Hardcoded Golden Gh0st RAT\u00a0<code>REGISTERKEY<\/code>\n<\/td>\n<\/tr>\n<tr>\n<td>Encryption key<\/td>\n<td><code>2031A71C399563ADAF1572E10ABB395387EB132208A001C5E140496D7A3E0B26<\/code><\/td>\n<td>Hardcoded Golden Gh0st RAT\u00a0<code>MODULEKEY<\/code>\n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/figure>\n<p class=\"wp-block-paragraph\"><strong>Note:<\/strong>\u00a0<em>IP addresses and domains are intentionally defanged (e.g.,\u00a0<\/em><code><em>[.]<\/em><\/code><em>) to prevent accidental resolution or hyperlinking. Re-fang only within controlled threat intelligence platforms such as MISP, VirusTotal, or your SIEM<\/em>.<\/p>\n<p class=\"has-text-align-center has-background wp-block-paragraph\" style=\"background:linear-gradient(180deg,rgb(238,238,238) 91%,rgb(169,184,195) 100%)\"><strong><strong><strong><strong><strong><strong><strong><strong><strong><strong>Strengthen Your SOC by Accelerating Threat Detection &amp; Rapid Investigations.\u00a0-&gt;\u00a0<a href=\"https:\/\/any.run\/enterprise\/?utm_source=csn&amp;utm_medium=links&amp;utm_campaign=sandbox&amp;utm_content=enterprise&amp;utm_term=0626#contact-sales\" target=\"_blank\" rel=\"noreferrer noopener\">Integrate ANY.RUN With Your SOC\u00a0<\/a><strong><a href=\"https:\/\/any.run\/enterprise\/?utm_source=csn&amp;utm_medium=links&amp;utm_campaign=sandbox&amp;utm_content=enterprise&amp;utm_term=0626#contact-sales\" target=\"_blank\" rel=\"noreferrer noopener\">Now<\/a><\/strong>.<\/strong><\/strong><\/strong><\/strong><\/strong><\/strong><\/strong><\/strong><\/strong><\/strong><\/p>\n<p>The post <a href=\"https:\/\/cybersecuritynews.com\/goldeneyedog-behind-digicert-breach\/\">GoldenEyeDog Hackers Group Behind DigiCert Breach that Hijacks Code-Signing Certificates<\/a> appeared first on <a href=\"https:\/\/cybersecuritynews.com\/\">Cyber Security News<\/a>.<\/p>\n<\/div>\n<p> \t<BR><br \/>\n <BR><\/BR><br \/>\n    Tushar Subhra Dutta<br \/>\n \t<BR><br \/>\n<BR><\/BR><br \/>\n<a href=\"https:\/\/cybersecuritynews.com\/goldeneyedog-behind-digicert-breach\/\">Go to cyber-security-news<\/a><br \/>\n \t<BR><br \/>\n <BR><\/BR><\/p>\n","protected":false},"excerpt":{"rendered":"<p>GoldenEyeDog Hackers Group Behind DigiCert Breach that Hijacks Code-Signing Certificates GoldenEyeDog, a Chinese cybercrime group linked to the Golden Gh0st malware family, is back in focus after an intrusion at DigiCert exposed the risks around code-signing certificates. The attackers used the access to intercept customer certificate activation codes and sign their own malicious files. The [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[129,63,649],"tags":[130],"class_list":["post-14426","post","type-post","status-publish","format-standard","hentry","category-cyber-security","category-cyber-security-news","category-threats","tag-cyber-security-news"],"_links":{"self":[{"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/posts\/14426"}],"collection":[{"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/comments?post=14426"}],"version-history":[{"count":0,"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/posts\/14426\/revisions"}],"wp:attachment":[{"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/media?parent=14426"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/categories?post=14426"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/tags?post=14426"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}