В ноябре 2025 года корпорация Google подала федеральный иск в окружной суд Южного округа Нью-Йорка на основании закона RICO (Racketeer Influenced and Corrupt Organizations Act). Ответчиками по делу выступают 25 неустановленных лиц, представляющих китайскую киберпреступную сеть, специализирующуюся на фишинге как услуге. Это первый случай, когда крупная технологическая компания использует антимафиозное законодательство против оператора PhaaS (платформа для фишинга как услуги). Согласно иску, сеть скомпрометировала до 115 миллионов кредитных карт, действовала на территории 121 страны и была организована по принципу чёрного рынка с собственными командами разработчиков, провайдерами массовой SMS-инфраструктуры, брокерами данных и отделом по отмыванию денег, координирующими работу открыто в Telegram.
Описание
Для Японии этот иск представляет особый интерес. Документы суда предоставляют редкую возможность заглянуть в экосистему, которая на протяжении нескольких лет наводняет японские почтовые ящики и мобильные устройства фишинговыми атаками. Сложность угроз заключается не в одном операторе, а в одновременной активности сразу нескольких независимых кластеров, которые с точки зрения жертвы выглядят как единая скоординированная кампания.
Согласно предоставленному иску, три различных группировки действуют против Японии параллельно. Первая - CoGUI, представляющая собой фреймворк для массового email-фишинга с использованием хорошо продуманных лендингов. Вторая - Smishing Triad, криминальная франшиза, построенная на экосистеме фишинговых наборов Lighthouse и Darcula, которая работает через SMS и iMessage и использует рыночную модель конкурирующих поставщиков на нескольких уровнях цепочки поставок. Третья - MirrorFace (известная также как Earth Kasha), китайская государственная хакерская группировка, специализирующаяся на целевом шпионаже через spearphishing и методы закрепления после проникновения.
Различия между кластерами значительны. CoGUI нацелен на кражу учётных данных и платёжных реквизитов для финансового мошенничества. Smishing Triad эксплуатирует доверенные бренды логистики и коммунальных услуг, также ради финансовой выгоды. MirrorFace - это шпионаж в интересах государства, нацеленный на оборонных подрядчиков, министерства и научно-исследовательские институты. Однако все три группы нацелены на одну и ту же аудиторию - японских потребителей и сотрудников организаций, что создаёт эффект единой атаки сразу по нескольким каналам.
Конвергенция этих угроз не результат координации, а следствие структурных факторов. Япония обладает третьей экономикой мира, высокой плотностью передового производства и объектов интеллектуальной собственности, а также населением, привыкшим к цифровым транзакциям через ограниченное число доминирующих платформ (Amazon Japan, Rakuten, PayPay, Japan Post, SMBC). Кроме того, доля iPhone среди смартфонов в Японии превышает 50%, что делает iMessage привлекательным каналом доставки фишинга, поскольку трафик iMessage обходит спам-фильтры операторов сотовой связи.
После 2022 года, когда Япония ужесточила экспортный контроль по законодательству об экономической безопасности и повысила уровень сотрудничества с США и Тайванем по вопросам безопасности, активность MirrorFace заметно выросла. Публичная атрибуция, сделанная Национальным полицейским агентством Японии в январе 2024 года, не привела к снижению активности группировки. Напротив, за 18 месяцев после атрибуции MirrorFace представила новый дроппер ROAMINGMOUSE, возобновила использование бэкдора ANEL (версия 5.5.4 против 5.5.0, в последний раз замеченного в 2018 году), внедрила асинхронный RAT на базе AsyncRAT с использованием Windows Sandbox для противодействия анализу и расширила географию целевых атак, включив центральноевропейское дипломатическое учреждение с приманкой на тему выставки Expo 2025 Osaka-Kansai.
Культурный фактор также играет роль. Японская корпоративная культура основана на принципе taimen ("сохранение лица"), что создаёт стимул не разглашать инциденты безопасности. Как следствие, время пребывания злоумышленника внутри сети (dwell time) в японских организациях выше, чем в западных аналогах. Это даёт дополнительное преимущество всем трём кластерам.
Наиболее интересная гипотеза, выдвинутая в рамках анализа, касается существования слоя "локализации как услуги" (LaaS) внутри китайской киберпреступной экосистемы. Речь идёт о том, что японоязычный контент - шаблоны брендов, тексты приманок, интерфейсы фишинговых страниц - может создаваться централизованно и продаваться нескольким группам операторов одновременно. Доказательства этой гипотезы косвенные, но показательные. В конфигурационных файлах CoGUI обнаружены названия на китайском языке: "日本rakuten乐天证券", "日亚amazon无账单", "日本paypay". Smishing Triad, в свою очередь, активно использует шаблоны Japan Post, Yamato, TEPCO, SMBC Card и E-NEXCO. Наборы брендов практически не пересекаются: CoGUI делает упор на e-commerce и платёжные системы, Smishing Triad - на логистику, коммунальные услуги и банкинг. Это не говорит о координации, но указывает на общую базу знаний о японской потребительской среде.
Наиболее важный технический сигнал - обнаружение Proofpoint того, что CoGUI и Darcula (экосистема, лежащая в основе Smishing Triad) используют один и тот же онлайн-сервис для профилирования браузера жертвы перед загрузкой фишингового контента. Proofpoint не назвал этот сервис публично, но сам факт shared dependency (общей зависимости) указывает на возможную цепочку поставок. Если это коммерческий инструмент, его приобрели независимо оба разработчика. Если это совместно разработанный модуль, то речь идёт о прямом переиспользовании кода.
Три кластера не пересекаются на уровне ASN или хостинг-провайдеров: MirrorFace использует японские VPS, Smishing Triad диверсифицирует хостинг через облачные платформы и CDN, CoGUI частично опирается на китайскую инфраструктуру .cn. Однако их объединяет общая философия - злоупотреблять легальными коммерческими хостингами вместо использования "пуленепробиваемых" провайдеров. Это замедляет реакцию на инциденты и затрудняет блокировку на уровне IP-адресов.
Рекомендации по защите, вытекающие из анализа, включают приоритет поведенческих индикаторов (поведение TDS, структура полезной нагрузки, сигнатуры фишинговых наборов) над короткоживущими доменами и IP-адресами. Для популяций, подверженных целевым атакам, необходимо внедрять многофакторную аутентификацию с защитой от AiTM-атак, мониторинг ссылок и вложений OneDrive, а также контроль цепочек макросов и шаблонов на конечных точках. Самым важным открытым вопросом остаётся идентификация того общего сервиса профилирования браузера, который используется CoGUI и Darcula. Её раскрытие позволило бы подорвать обе экосистемы одновременно, снизив эффект конвергенции угроз для Японии.
Индикаторы компрометации
IPv4
- 165.154.231.146
- 43.165.166.156
- 43.165.174.250
- 91.195.240.12
Domain
- 3iiii.com.cn
- abmdz.cn
- address-4-72.top
- adffew.top
- aemlp.cn
- aihix.cn
- aiisoi.top
- apmuj.cn
- aramexaene.com
- atecv.cn
- at-post.icu
- auspoust.cc
- autopistes.asia
- aznuq.cn
- aztny.cn
- bbgwo.cn
- belpost-by.lol
- bjyuanlln.cn
- bngsbk.cn
- bohxy.cn
- bomwd.cn
- bqbjn.cn
- btyzywlp.top
- busine.cfd
- business-poste.top
- bwdjh.cn
- bwpip.cn
- canadaapoost.com
- cehxt.cn
- ceska-post-a.blog
- cgeynp.cn
- cgyng.cn
- chamge-a.top
- chroonopostfrr.click
- chzvg.cn
- cjxzo.cn
- cnkgy.cn
- coeetrttgroup.cfd
- cootrut.site
- cqjoi.cn
- cttpacks.click
- cvequ.cn
- czlhl.cn
- dfumbu.fytwfj.cn
- dkjpu.cn
- dmknw.cn
- dpd-pack.xyz
- dwsfipix.cn
- easehr.cn
- eenenj.cn
- egiuw.top
- eglsl.cn
- ejwfg.cn
- ekjxi.cn
- eltade.cc
- entelclws.top
- enugv.cn
- epgovc.top
- estafetau.shop
- evriuk.top
- evsiz.cn
- ewdfb.top
- eyeux.cn
- eylxy.cn
- ezbearlng.cn
- ezike.cn
- fateam.cn
- favoredu.cn
- fazhf.cn
- fbzdnv.cn
- fdhhjri.cn
- feikp.cn
- fexpres.lol
- fgwgwf.cn
- fhlhlp.cn
- fmkw3i.cn
- fmkz9k.cn
- fonywo.cn
- fshuh.cn
- fuedw.cn
- fvafj.cn
- fwedsfg.top
- fxyat.cn
- gbcji.cn
- gbxyrq.cn
- gcqwii.cn
- gcxog.cn
- geopostl.cfd
- gfreg.cn
- gjmekp.cn
- globeefd.top
- gmka1r.cn
- gmka2o.cn
- gmkm3u.cn
- gmks5r.cn
- gmkt7e.cn
- gmku8u.cn
- gmkv5c.cn
- gmlddrla.dwsfipix.cn
- gmztu.cn
- gofjp.cn
- gujyq.cn
- gvcbs.cn
- gxhcn.cn
- gxivqm.cn
- hanypost.top
- hbclcar.cn
- hbsy7.cn
- hcfza.cn
- hdqtcy.cn
- hdqtdy.cn
- hdqtnn.cn
- hdqtrm.cn
- hfctdd.cn
- hfctdy.cn
- hfctny.cn
- hfgtky.cn
- hfltkc.cn
- hfntbq.cn
- hfntxf.cn
- hfqttx.cn
- hfxtxg.cn
- hfytjr.cn
- hfytjs.cn
- hgjtgk.cn
- hgktlm.cn
- hgktlr.cn
- hgktql.cn
- hgktxj.cn
- hgltcb.cn
- hgnihe.cn
- hgntsm.cn
- hheix.cn
- hjxujbv.cn
- hketoll-etc-hk.top
- hlktmx.cn
- hlktsg.cn
- hlktsj.cn
- hlktss.cn
- hlxtct.cn
- hmkm2q.cn
- hmkm8q.cn
- hntpsmo.cn
- hnttcmh.cn
- hpqvo.cn
- hrduw.cn
- huayuhr.cn
- hvuah.cn
- iaxqf.cn
- ibmym.cn
- iceaz.cn
- iepxv.cn
- ifsmv.cn
- iigmx.cn
- iiokpv.cn
- imjtmn.cn
- imwyv.cn
- indiapost.top
- info-trackingcoi.cc
- inposttrack.click
- ioppe.cn
- ipoqe.cn
- iqpvj.cn
- isr-aelpost.sbs
- ivgqz.cn
- izqat.cn
- jdmihxm.cn
- jfsgk.cn
- jkfnq.cn
- jlvdr.cn
- jnrys.cn
- jocae.cn
- jwkgg.cn
- kjkjtdwh.cn
- klkeh.cn
- kqffy.cn
- kqfij.cn
- krpnx.cn
- kxdkr.cn
- kxviy.cn
- kzmmluu.cn
- kzonp.cn
- lietuvospost.help
- lkvya.cn
- lomuy.cn
- losapac.cn
- lsaqr.cn
- ltrqu.cn
- ltwuv.cn
- lzjeh.cn
- mapxis.ink
- meditco.cn
- mhudr.cn
- michan.com.cn
- mjnsp.cn
- mluzt.cn
- mmabf.cn
- mondialrellay.live
- mqfans.cn
- mrifm.cn
- mxups.me
- myhermes-at.bond
- mys-jtexpres.cyou
- ncnmny.cn
- neenv.cn
- ngpolp.cn
- noqfy.cn
- nraoj.cn
- nvqww.cn
- nzposst-co.top
- oanvd.cn
- odriq.cn
- odvxe.cn
- ogchj.cn
- okywa.cn
- oliqz.cn
- onrhis.cn
- opard.cn
- oqvjk.cn
- oqyyx.cn
- orbmkkz.cn
- order.yodobashi.com
- oxnma.cn
- pcn-finesh.cn
- phlppovd.top
- phtej.cn
- pigsearch.cn
- pjjtg.cn
- pkxqo.cn
- plexj.cn
- pmoup.cn
- pngonv.cn
- postah.cc
- posta-romanam.cc
- posteit.cfd
- posten.top
- posti-fifi.top
- post-isl.sbs
- post-track.help
- post-word.top
- psocygb.xin
- ptfoa.cn
- pvpun.cn
- pyore.cn
- pzfntn.cn
- pzraj.cn
- qcjvt.cn
- qdfvl.cn
- qeoima.cn
- qevwj.cn
- qgxmp.cn
- qiwfo.cn
- qpsjn.cn
- qvrifob.cocoifly.cn
- qwjaf.cn
- qxcip.cn
- r8n2.cn
- reuom.cn
- rexmx.cn
- roxiq.cn
- rtmul.cn
- rwpbe.cn
- rwuble.cn
- rxlev.cn
- ryoyp.cn
- sckgga.cn
- serviciopostalgobec.pics
- seyif.cn
- shaltgs.cn
- shant.fun
- shlomkj.cn
- shuhwkj.cn
- shyligs.cn
- shyljgs.cn
- siifq.cn
- singpposts.top
- slecr.cn
- slpostgovls.xyz
- smbc-card.shop
- smseexpress.cfd
- snwhf.cn
- spl-express.help
- ssvwm.cn
- stultiern.iceaz.cn
- sunjz.cn
- suzhou-pateka.cn
- sxivrw.cn
- taawm.cn
- tdyqh.cn
- telkomssel.ink
- tepco-co-jp.online
- textindentify.cn
- thetollroadsll.lol
- thposto.vip
- tigo-gtmc.top
- tiuwt.cn
- tkvmz.cn
- tmnfn.cn
- tpsqi.cn
- ttspost.sbs
- tuyrepost.cc
- tvsuk.cn
- tytnri.cn
- tzioz.cn
- uemiu.cn
- ukrspack.click
- unogmu.icu
- uokuge.cn
- uqryn.cn
- usvzw.cn
- uudnq.cn
- uuobw.cn
- uypos.xyz
- uzlmm.cn
- vbwtx.cn
- vdbkh.cn
- vdznr.cn
- vekmfq.cn
- vggrt.cn
- vgtym.cn
- vhvkdlb.cn
- vkvwv.cn
- vkzyr.cn
- vlggn.cn
- vojfb.cn
- vurgc.cn
- wbduvn.com
- wesbank.cn
- whetf.xin
- wkmiyq.cn
- wlvvi.cn
- wmusbgt.cn
- wodha.cn
- wrptm.cn
- wrzsy.cn
- www-claro.top
- wwwsei.cn
- wzgvz.cn
- xccvw.cn
- xckau.cn
- xcwot.cn
- xearvt.cn
- xfhgu.cn
- xfqju.cn
- xgcrm.cn
- xgxba.cn
- xhskn.cn
- xigar.cn
- xosahp.cn
- xouwttj.cn
- xqaxk.cn
- xrbco.cn
- xrqdf.cn
- xsfys.cn
- xwriq.cn
- xzoorbq.cn
- ycquo.cn
- ycuhome.cn
- yerhw.cn
- ykeze.cn
- ynhuadu.cn
- ynqxo.cn
- yowdnf.cn
- yqbpz.cn
- yqcpd.cn
- ysybc.cn
- yurticikargoy.cyou
- yynyww.cn
- zajzt.cn
- za-post-word.top
- zbdki.cn
- zctvb.cn
- zdxfgyj.cn
- zfxem.cn
- zhmaz.cn
- zjzzcx.cn
- zmvon.cn
- znrek.cn
- ztlou.cn
- zvdei.cn
- zvwgy.cn
- zxotfgl.cn
- zzfgg.cn
SHA256
- 01303ec421edae0954b87795fabea32cb693738cdd04d7a75bcfa5dddda1a71a
- 050f013609fe8a6f9a08f1e39f201b07cdf19ef65da78632e8657e5d39ec06b9
- 08205b67149c2fbece8cef23b761e859b95715257cf01771f55dcdfa3b86bf2d
- 0d4797171bb3dbba00f4967a89b5c9be9c618f5c6cd0f9a7a2358eb6a64f5f00
- 146fed586734f71a435a1248d480f2299f1738918079fd7683ccdf6fb78d9c55
- 169d22d6513161cfdb2374c421404a2e974cd6062341603896a9a7855e4443b7
- 1979d99c5483675a8be762b48f46112909e27301c1f549c8cb35a2be5503f72f
- 1f66eb34d83d5b19be5dca232870c4019027b5f74eb0b52250177cba1b5997e9
- 23adf0400d282fd0e3bb05a9118d1252cfe11744d4e7c64f65551728f9d5de7a
- 29921418094503656ad791762eb091575cca1956729b0dbb191762ba0c2b0a5f
- 2c48caa63d1daa7b92a064c42c13bcb050e1fbf8fc8f0915fbdb93478528ce56
- 2ee0c3def7940579ee688fa1a2cf9b9bf49c8623d1e6f97a20822ed3648388eb
- 328777be6ed92ae88755009a974a1283abf795957a3df244576ed70f5de4e9c3
- 330085fc19862069d094b198c8fe0c309eca60771a30780d5ab50df68fee2b0d
- 3527587b8df730e674f6ba1298a5a61c69c185a76210de565e09de5e75ed7ece
- 365974fed7f1fa7bb42b2e309fb01e68a1954d479f841a67b4d6081336992899
- 3ec8fcf5d6494f9f1fff4d0127a7d18983df20dd6c2acbe6aa9d15a39d546444
- 3f7c549cfacde11c4129c09b1908d106126d823682cc758f70fc046638d7746b
- 40d9091425266f8e648a7c1930d11d7b289e34f2469979c98571ff3718b0f572
- 429d816293b8489b7f9e6d422b9396868a7cf67454b9b06c23c2a4c1536726ae
- 483e23ccede818e46977b925e9acef6d77e504814ab462dad062a78ae0afe897
- 4c295b3379d9ca8840e88280169a8a6d55964b3047081e99ca8b21700d563f85
- 50eefce983cec9e4775b3eae2ee3e007c162382eef66cfdbb25458938a6e801a
- 555e0c982b2ea83b0ced8979ae4e2de729dfdce84bbd20e05fab90e0fd6f34fb
- 55882fbf8bba4134315f749bcf3d97c85b6db7b70440044e41103aee265684d2
- 558f704ec5ada743bb8a29b00268bc62b3bbbc15d86832bbcd929eed2a92cf0e
- 59c6cb8863714dd12574b2e5ba7611f24fa9c993e116e3e02b7c1a39db9ff172
- 6624e94f6890a8b1bfd26e135805eceebdd6cc5e152b9f5bdcad27e52a4b359f
- 6744a2726319c32bba421c71be01f818dcd09a2b13cb6520d2fdb8cf434d23d3
- 696bafee5f2b6895736ad2f77ec327cb89d79f88f85dac4fef2e83de6126166f
- 6ae104a3ad079f1f118ef319de901d1e5291c74cbc04c4cb791aeac52e873bbc
- 6af66bd371f5c5edcc61e290e69d200a03ebab9b7322848568c6c5fc1bbc0f43
- 6d639bbbae0b70bd27eac14c0c9dee79a7f8094b2790af807024bd4e145b312b
- 706aad4ccfa4f04be2b24b09d832c00391612ae50fd44ee76e819b70c9f4d973
- 74c3b78ec956765c49f81e0438c91ca577b33aa7e04cd14f6a68657c26a96056
- 7b97718157fd097200839d87f730f091f2d98f99f828a95e7865c07ae4da9916
- 7c601f7fdd78e365dcb3ca5bfc644bf941e8458371221439d4c3a07f696f1b94
- 7d1c425ab87390fa62f0b924e95453ba0c95e4a40a724eca66a1bca47178680b
- 7de3ca0c09d229344ed792cfe80f2e44c9bee56eaaa83c2b9509c96b8f8b6f68
- 81ca7efbc0f9cf4902297649af037e5ae7bdefecfa75c424bdd56077792eea27
- 820be13a3959884851060bb7b453ed24d488c084c8ddfc8850e7cf137614aec1
- 85961fd864c4219694c7a8adf6c5c481490c09aae4cc9bce1bc73b88cc3037e8
- 86a4a9a96396b1de82e1616e6c1c62a2185f808328816c40e2abb03c37c4e965
- 87b866be86c74044cb29182a6b40a8c9438fccf192104ad67bd0c8f668b60dd5
- 8ab280a31a012ac7c6fb77be3e134d2858d50e3b1d16ffa4b45f35487cadf5bd
- 8ab475996569be0937628c7cd206f13deea0c5a574bf552e84d167c5fd63e2cf
- 8bc55f760a8ad956e66394c3a32b26711b660c74d20d358b35ec1e3b2ba2c728
- 8c5c832253e73d7b3d06e17217c9e8e73a73755445543aebcbcc3f0ca0435163
- 8e8fe07216c77dff80cbadc617eb5e52a271e0a48a84b5879cfa592307b28195
- 8eb434031c800898502e49fa1b85131f3ab143b27d0cfceff7c7f05026f5a823
- a0b259e0dd37ee41607210b6669ab30032b8170f1af25d25b9782dbbec27f1f8
- a243e514a712a4ba687933c1cb775a39cedec3434687458b509ba06276f28092
- a617fec2db6de950ddea8f25067d742eb021f53d0b68c92fc3ba9cbf672e5bdb
- a6421517ff119f0e7819dc1d0697531cdc33cb24cbde9ce966d365f1f5f81445
- a6a1df56a61d21b82ef24802912690c7c9117d54d0dad97949a79d57709e6138
- aaeabb2b138bbe7a0ac1ad7683b74f03b5952c89795390b1d129f1226c308874
- ab769f9d66223e219c797910706c5ce4672c4e8ef0455f9730711c66ed9ed4b7
- b73d84827251a6622b8e5e5e598bd5e8cb92eb692ae0103c8614177adc3497bb
- ba4924716ed0580ae30f974eebb97421a2c10c1e2cf61e8ad60fcd39d8fbca30
- c5b013a635ec8758d618e4e2097a2fc231cc3202037f75ad620e768e7badfbf5
- d93891ccb0802d5e713a331d6b4e7d729e930d97a6ce5cc98c17958bcd91abd7
- ddc9f500ce17f28b5e95b354dfecec91d3703734fb92aa3d787474e9bca2594c
- e5ae4b176f853aff8cc8d746c5791c9229f860d92848ba663f07a97c24e82848
- e7011110e2b1a9a7e7b6ddf280055c9a2dd0bc0de516e7e56066bfcfbcb15f87
- e9f21dccc13ca0678430dd66bb38410b00cacfec4fe4de8cdafc0f688906ca2f
- ea5f13daaf2d52d8ea22b6e7ca1c622b01a36f9ac278d832a7215dcbef244c74
- ed5cd66245715e84e5eaa948931025c094917c47d7dd6f1d4fb00706e471b3a3
- edb194d33c6fe716d47d2bb7ec272942975bda599d1ad5634ce0c4486755de07
- eec352f272b13be3883b6b13674898e718d277a690011c4e6eb1e47189656433
- f27026fef42b128c001a2c722d427044a148b50fc90c55f898c4447838580237
- f27ea939304e8cad92f2e772b255cdb9d0d2f91f5517521f43752ec0d3ca8446
- f378e80809f59162256d1893cc5dd557197f5a956e403a17de552154d6541974
- f54e05625fd4c0e6f45be778bb583339e834b05c35940d2eedbffa91d9a95d2c
- fa0c44293f00efdbe8605f10f6a54f52b7462dd0aa942d016210c7cb517c995b
- fa79c63fbfb0ef50259e36353672b375d1736c1138a2354a6907c3f68d864385
- fbbe526352a2e52123725803e40d947c9b8a9549f7503d367b381c343b7ca549
- fde279866de3c353867c4a4bba4592382ccf8184588a0ee9d7797aa17e330919
YARA
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 | rule CoGUI_OrientalGudgeon_SharedBackendModule { meta: author = "Md. Azim Uddin" date = "2026-06-17" description = "Detects the shared CoGUI/Oriental Gudgeon core backend JS module (B1mJW4nA.js) present byte-for-byte across all 4 confirmed campaign sites: JR East, DHL, ETC, Yodobashi." threat_actor = "Oriental Gudgeon / CoGUI" tlp = "WHITE" reference = "https://urlscan.io/blog/2026/06/01/oriental-gudgeon/" confidence = "HIGH" hash_sha256 = "7de3ca0c09d229344ed792cfe80f2e44c9bee56eaaa83c2b9509c96b8f8b6f68" condition: hash.sha256(0, filesize) == "7de3ca0c09d229344ed792cfe80f2e44c9bee56eaaa83c2b9509c96b8f8b6f68" } |
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 | rule CoGUI_OrientalGudgeon_APIWrapper_Pattern { meta: author = "Md. Azim Uddin" version = "2.0" date = "2026-06-17" description = "Detects the CoGUI/Oriental Gudgeon encrypted API wrapper pattern in JavaScript bundles. Matches the /open/?apiName= encrypted routing endpoint combined with kit-specific internal API paths and Vue.js runtime globals. Behavioural rule — survives domain/IP rotation and bundle recompile provided string constants remain unchanged. Validated against 4 confirmed campaign samples (JR East, DHL Japan, ETC, Yodobashi Camera)." threat_actor = "Oriental Gudgeon / CoGUI" tlp = "WHITE" confidence = "HIGH" mitre_att = "T1566.002, T1071.001, T1041" reference = "https://urlscan.io/blog/2026/06/01/oriental-gudgeon/" strings: $wrapper_endpoint = "/open/?apiName=" ascii wide $api_validate = "/open/visitors/info/validateHuman" ascii wide $api_cogui = "/visitors/info/coguicogui" ascii wide $api_legacy = "/info/createOrGetUserInfo" ascii wide $meta_cogui = "coguicogui" ascii wide $meta_buttons = "buttons" ascii wide $meta_codename = "codeName" ascii wide $meta_browserinfo = "browserInfo" ascii wide $vue_instance = "__VUE_INSTANCE_SETTERS__" ascii wide $vue_ssr = "__VUE_SSR_SETTERS__" ascii wide $vue_global = "__VUE__" ascii wide $cookie_locale = "locale=en-us" ascii wide condition: filesize < 500KB and $wrapper_endpoint and ( 1 of ($api_*) or ( $meta_cogui and 2 of ($meta_buttons, $meta_codename, $meta_browserinfo) ) or ( $vue_instance and $vue_ssr and $cookie_locale ) ) } |
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 | rule CoGUI_OrientalGudgeon_PhishingLandingPage { meta: author = "Md. Azim Uddin" version = "2.0" date = "2026-06-17" description = "Detects CoGUI/Oriental Gudgeon phishing HTML landing pages across observed brand templates. Matches shared Vue.js SPA mount structure, hardcoded en-us locale cookie injection, CoGUI API path segments embedded in HTML, and brand-specific copyright strings from cloned pages." threat_actor = "Oriental Gudgeon / CoGUI" tlp = "WHITE" confidence = "MEDIUM" mitre_att = "T1566.002" reference = "https://urlscan.io/blog/2026/06/01/oriental-gudgeon/" strings: $vue_attr = /data-v[ue]?-[a-f0-9]{8}/ ascii wide $path_open = "/open/" ascii wide $path_apiname = "apiName=" ascii wide $locale_en_us = "locale=en-us" ascii wide $brand_jreast = "JR East Net Station Co.,Ltd" ascii nocase wide $brand_dhl = "DHL Group" ascii nocase wide $brand_etc = { EF BC A5 EF BC B4 EF BC A3 } $brand_yodobashi = "Yodobashi Camera Co.,Ltd" ascii nocase wide condition: (uint16(0) == 0x213C or uint32(0) == 0x6D74683C) and filesize < 100KB and $vue_attr and $path_open and $path_apiname and $locale_en_us and 1 of ($brand_*) } |
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 | rule CoGUI_OrientalGudgeon_KnownHash_Critical { meta: author = "Md. Azim Uddin" date = "2026-06-17" description = "Hash-based detection for the two highest-value shared artifacts confirmed across all 4 Oriental Gudgeon sites." threat_actor = "Oriental Gudgeon / CoGUI" tlp = "WHITE" confidence = "CRITICAL" condition: hash.sha256(0, filesize) == "7de3ca0c09d229344ed792cfe80f2e44c9bee56eaaa83c2b9509c96b8f8b6f68" or hash.sha256(0, filesize) == "8bc55f760a8ad956e66394c3a32b26711b660c74d20d358b35ec1e3b2ba2c728" } |
| 1 2 3 4 5 6 7 8 9 10 11 12 13 | rule CoGUI_OrientalGudgeon_KnownHash_SubClusterA { meta: author = "Md. Azim Uddin" date = "2026-06-17" description = "Sub-cluster A panel artifacts — JR East + Yodobashi operator instance." threat_actor = "Oriental Gudgeon / CoGUI" tlp = "WHITE" confidence = "HIGH" condition: hash.sha256(0, filesize) == "8eb434031c800898502e49fa1b85131f3ab143b27d0cfceff7c7f05026f5a823" } |
| 1 2 3 4 5 6 7 8 9 10 11 12 13 | rule CoGUI_OrientalGudgeon_KnownHash_SubClusterB { meta: author = "Md. Azim Uddin" date = "2026-06-17" description = "Sub-cluster B panel artifacts — DHL + ETC operator instance." threat_actor = "Oriental Gudgeon / CoGUI" tlp = "WHITE" confidence = "HIGH" condition: hash.sha256(0, filesize) == "59c6cb8863714dd12574b2e5ba7611f24fa9c993e116e3e02b7c1a39db9ff172" } |
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 | rule CoGUI_OrientalGudgeon_DecryptedPayload_Metadata { meta: author = "Md. Azim Uddin" date = "2026-06-17" description = "Detects decrypted CoGUI API payload metadata in memory captures or PCAP-extracted content." strings: $buttons_skip = "\"buttons\"" ascii wide $step_login = "\"2\":" ascii wide $step_otp = "\"5\":" ascii wide $step_complete = "\"200\":" ascii wide $browser_info = "\"browserInfo\"" ascii wide $is_mobile = "\"isMobile\"" ascii wide $is_ios = "\"isIOS\"" ascii wide $cogui_path = "/open/visitors/info/coguicogui" ascii wide $domain_key = "\"domain\"" ascii wide $code_name = "\"codeName\"" ascii wide condition: filesize < 10KB and $cogui_path and $browser_info and ($buttons_skip and $step_otp and $step_complete) and ($domain_key and $code_name) } |
Suricata / Snort rules
| 1 2 3 4 5 6 7 8 | alert dns $HOME_NET any -> any 53 ( msg:"COGUI Japan: Rakuten phishing domain pattern"; dns.query; pcre:"/(^|\.|-)rakuten[a-z0-9-]{3,}\./i"; classtype:trojan-activity; sid:9002001; rev:1; ) |
| 1 2 3 4 5 6 7 8 | alert dns $HOME_NET any -> any 53 ( msg:"COGUI Japan: Amazon JP phishing domain pattern"; dns.query; pcre:"/(^|\.|-)amazon(?:co)?[a-z0-9-]{3,}\./i"; classtype:trojan-activity; sid:9002002; rev:1; ) |
| 1 2 3 4 5 6 7 8 | alert dns $HOME_NET any -> any 53 ( msg:"COGUI Japan: PayPay phishing domain pattern"; dns.query; pcre:"/(^|\.|-)paypay[a-z0-9-]{3,}\./i"; classtype:trojan-activity; sid:9002003; rev:1; ) |
| 1 2 3 4 5 6 7 8 | alert dns $HOME_NET any -> any 53 ( msg:"SMISHING-TRIAD Japan: E-NEXCO / ETC toll phishing domain"; dns.query; pcre:"/(^|\.|-)(?:nexco|etc(?:-card)?)[a-z0-9-]{3,}\./i"; classtype:trojan-activity; sid:9002010; rev:1; ) |
| 1 2 3 4 5 6 7 8 | alert dns $HOME_NET any -> any 53 ( msg:"SMISHING-TRIAD: Gov-prefix Japan government impersonation domain"; dns.query; pcre:"/(^|\.)gov-[a-z0-9]{4,12}\./i"; classtype:trojan-activity; sid:9002011; rev:1; ) |
| 1 2 3 4 5 6 7 | alert tcp $HOME_NET any -> $EXTERNAL_NET 47000 ( msg:"MIRRORFACE: NOOPDOOR secondary C2 channel (TCP 47000)"; flow:established,to_server; classtype:command-and-control; sid:9002020; rev:1; ) |
| 1 2 3 4 5 6 7 8 9 10 11 | alert http $HOME_NET any -> $EXTERNAL_NET any ( msg:"MIRRORFACE: Possible LODEINFO beacon — POST with substitution-cipher header pattern"; flow:established,to_server; http.method; content:"POST"; http.request_body; pcre:"/^[A-Za-z0-9._-]{10,18}=[A-Za-z0-9\\-_.]{200,800}/"; http.user_agent; content:"Chrome/"; classtype:trojan-activity; sid:9002021; rev:1; ) |
| 1 2 3 4 5 6 7 8 9 10 11 12 | alert http $HOME_NET any -> $EXTERNAL_NET any ( msg:"ET PHISHING CoGUI/OrientalGudgeon Encrypted API Wrapper Request"; flow:established,to_server; http.method; content:"POST"; http.uri; content:"/open/"; depth:6; http.uri; content:"apiName="; distance:0; http.header; content:"application/json"; threshold:type limit, track by_src, count 1, seconds 60; classtype:trojan-activity; sid:9000001; rev:1; ) |
| 1 2 3 4 5 6 7 8 9 10 11 12 | alert http $HOME_NET any -> $EXTERNAL_NET any ( msg:"ET PHISHING CoGUI/OrientalGudgeon UUID Session Registration"; flow:established,to_server; http.method; content:"GET"; http.uri; content:"/open/"; depth:6; http.uri; content:"apiName="; distance:0; http.uri; content:"uuid="; distance:0; http.header; content:"application/json"; classtype:trojan-activity; sid:9000002; rev:1; ) |
| 1 2 3 4 5 6 7 | alert dns $HOME_NET any -> any any ( msg:"ET PHISHING CoGUI/OrientalGudgeon DNS Lookup — cocoifly.cn"; dns.query; content:"cocoifly.cn"; endswith; nocase; classtype:trojan-activity; sid:9000003; rev:1; ) |
| 1 2 3 4 5 6 7 | alert dns $HOME_NET any -> any any ( msg:"ET PHISHING CoGUI/OrientalGudgeon DNS Lookup — iceaz.cn"; dns.query; content:"iceaz.cn"; endswith; nocase; classtype:trojan-activity; sid:9000004; rev:1; ) |
| 1 2 3 4 5 6 | alert dns $HOME_NET any -> any any ( msg:"ET PHISHING CoGUI/OrientalGudgeon DNS Lookup — dwsfipix.cn"; dns.query; content:"dwsfipix.cn"; endswith; nocase; sid:9000005; rev:1; ) |
| 1 2 3 4 5 6 | alert dns $HOME_NET any -> any any ( msg:"ET PHISHING CoGUI/OrientalGudgeon DNS Lookup — fytwfj.cn"; dns.query; content:"fytwfj.cn"; endswith; nocase; sid:9000006; rev:1; ) |
Sigma
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 | title: CoGUI OrientalGudgeon Encrypted API Wrapper URI Pattern id: a1b2c3d4-0001-4e5f-8a9b-0c1d2e3f4a5b status: stable description: > Detects outbound HTTP requests matching the Oriental Gudgeon / CoGUI phishing kit encrypted API wrapper pattern (/open/?apiName=). author: Md. Azim Uddin date: 2026-06-17 references: - https://urlscan.io/blog/2026/06/01/oriental-gudgeon/ tags: - attack.initial_access - attack.t1566.002 - attack.t1071.001 - attack.t1041 logsource: category: proxy product: web_proxy detection: selection: cs-method: POST cs-uri-query|contains: 'apiName=' cs-uri-path|contains: '/open/' filter_internal: cs-host|cidr: - '10.0.0.0/8' - '172.16.0.0/12' - '192.168.0.0/16' condition: selection and not filter_internal falsepositives: - Legitimate applications using /open/ endpoints with apiName parameters (unlikely in this combination) level: high |