Skip to main content
Mallory
Back to malware
MalwareUsed by 2 actors

PhantomProxyLite

Share:
For your environment

Hunt this family in your stack

Mallory pivots from this family to the IOCs, detections, and named campaigns that touch your stack, and pages you when something new lands.

THREAT ACTORS

Groups observed using it

2 distinct threat actors attributed by public researchers. Open in Mallory to see the full evidence chain and overlapping campaigns.

View more details
Head Mare

В ходе анализа инструментария, используемого Head Mare в рамках новой кампании, мы обнаружили, что группировка переработала ранее известный инструмент PhantomProxyLite, реализовав его в виде PowerShell-скрипта.

via securelist rusecurelist.ru
PhantomCore

PhantomCore develops its own malware: PhantomRAT, PhantomRShell, PhantomTaskShell, PhantomProxyLite, PhantomStealer, and the Phantom Control Panel.

via ptsecurity globalglobal.ptsecurity.com
MITRE ATT&CK

Techniques & procedures

9 distinct techniques documented for this family, organized by ATT&CK tactic.

T1587.001MalwareEvidence1

PhantomCore develops its own malware: PhantomRAT, PhantomRShell, PhantomTaskShell, PhantomProxyLite, PhantomStealer, and the Phantom Control Panel

Initial Access

1 technique
T1190Exploit Public-Facing ApplicationEvidence1

Head Mare продолжает эксплуатировать уязвимость BDU:2025-10114 в программном обеспечении TrueConf Server... В этой кампании вновь используется эксплуатация уязвимости BDU:2025-10114 в TrueConf Server... включая внедрение команд PowerShell через параметры запуска tc_server.exe, что позволяло атакующим выполнять произвольный код в целевых системах.

Execution

2 techniques
T1053.005Scheduled TaskEvidence1

...бэкдор запускался через планировщик задач под видом легитимного скрипта обновления... Новая версия PhantomProxyLite... закрепление теперь осуществляется через задачу планировщика Windows с тем же именем, SSHService, настроенную на запуск при старте системы от имени учетной записи SYSTEM.

T1059.001PowerShellEvidence1
TacticExecution

Ключевой находкой стал новый бэкдор PhantomHeart, который изначально распространялся в виде DLL-библиотеки, а позднее был переработан в PowerShell-скрипт... PhantomProxyLite... также получил реализацию на PowerShell... включая внедрение команд PowerShell через параметры запуска tc_server.exe.

Persistence

2 techniques
T1053.005Scheduled TaskEvidence1

...бэкдор запускался через планировщик задач под видом легитимного скрипта обновления... Новая версия PhantomProxyLite... закрепление теперь осуществляется через задачу планировщика Windows с тем же именем, SSHService, настроенную на запуск при старте системы от имени учетной записи SYSTEM.

T1112Modify RegistryEvidence1

При первом запуске он генерировал постоянный порт для обратного подключения, сохранял его в реестре Windows по пути HKLM\SOFTWARE\SSHService... новая версия... по-прежнему использует тот же ключ реестра для хранения постоянного порта.

T1053.005Scheduled TaskEvidence1

...бэкдор запускался через планировщик задач под видом легитимного скрипта обновления... Новая версия PhantomProxyLite... закрепление теперь осуществляется через задачу планировщика Windows с тем же именем, SSHService, настроенную на запуск при старте системы от имени учетной записи SYSTEM.

T1112Modify RegistryEvidence1

При первом запуске он генерировал постоянный порт для обратного подключения, сохранял его в реестре Windows по пути HKLM\SOFTWARE\SSHService... новая версия... по-прежнему использует тот же ключ реестра для хранения постоянного порта.

Lateral Movement

1 technique
T1021.004SSHEvidence1

При получении соответствующих параметров... бэкдор запускает клиент OpenSSH... инициирует сессию с использованием удаленного проброса портов... PhantomProxyLite... запускает ssh.exe для установления обратного туннеля.

T1090.002External ProxyEvidence1

PhantomCore uses external proxy servers to tunnel traffic from infected hosts, leveraging the open-source tools OpenSSH and RSocx, as well as its custom utility PhantomProxyLite

T1105Ingress Tool TransferEvidence1

Ключевой функциональной возможностью PhantomHeart является развертывание SSH-туннеля по указанию C2-сервера... Затем PhantomHeart динамически создает временный конфигурационный файл... и инициирует сессию... Это позволяет оператору получить устойчивый удаленный доступ к скомпрометированной системе.

T1572Protocol TunnelingEvidence1

Ключевой функциональной возможностью PhantomHeart является развертывание SSH-туннеля... инициирует сессию с использованием удаленного проброса портов (remote port forwarding)... PhantomProxyLite... запускает ssh.exe для установления обратного туннеля.

INDICATORS OF COMPROMISE

IOCs tracked for this family

21 indicators attributed across vendor reports, sandbox runs, and researcher write-ups. Full values are available in Mallory.

View more in app
Network
14 tracked

IPs, domains, and DNS infrastructure linked to this family.

Hashes
7 tracked

File hashes (MD5, SHA-1, SHA-256) from samples and reports.

TypeValueLatest sighting
domain●●●●●●●●●●●●View more in app4 months ago
hash.md5●●●●●●●●●●●●View more in app4 months ago
hash.md5●●●●●●●●●●●●View more in app4 months ago
hash.md5●●●●●●●●●●●●View more in app4 months ago
ip.v4●●●●●●●●●●●●View more in app4 months ago
ip.v4●●●●●●●●●●●●View more in app4 months ago
What this page doesn’t show

The version that knows your environment.

This page is what’s public. Mallory adds the parts that aren’t: which of your assets match these IOCs, which detections are missing, which campaigns to expect next, and what to do in the next 30 minutes.
IOC matching21

Match every observed IP, domain, and hash against your live telemetry.

Threat actor attribution2

Named campaigns wielding this family, with evidence pinned to each claim.

Exploited vulnerabilities

CVEs this family uses for access and lateral movement.

Detection signatures

YARA, Sigma, Snort, and vendor rules, auto-deployed to your SIEM.

MITRE ATT&CK mapping9

Every documented technique, ranked by evidence weight.

Researcher chatter

Reddit, Mastodon, and CTI community discussion around this family.