MB-0001
Gamaredon
๐ท๐บ Russia โ ๐บ๐ฆ Ukraine
Longest continuous tracking history in the program. Infrastructure rotations followed across seven analyses.
7analyses
2IIM chains
2013 โ present
MB-0002
APT28
๐ท๐บ Russia โ ๐บ๐ฆ Ukraine, NATO/EU
Geofencing used as a targeting signal rather than an evasion measure, observed in the CVE-2026-21509 chain.
1analyses
1IIM chains
2004 โ present
MB-0003
MuddyWater
๐ฎ๐ท Iran โ ๐ฎ๐ถ๐ธ๐ฆ๐ฆ๐ช๐ฏ๐ด๐น๐ท๐ฎ๐ฑ๐ฉ๐ช๐บ๐ธ
Telegram bot naming patterns, RustyStealer compiler fingerprinting and the build system itself used as an indicator.
3analyses
2IIM chains
2017 โ present
MB-0004
UAC-0226
Unknown โ ๐บ๐ฆ Ukraine
WinRAR alternate data streams into reflective GIFTEDCROOK loading, followed across two analyses.
In public IIM feed
2analyses
1IIM chains
2025 โ present
MB-0005
UAC-0184
Unknown โ ๐บ๐ฆ Ukraine
OneDrive sideload to Remcos, then a signed network stack that removes the unsigned-binary signal.
2analyses
1IIM chains
2023 โ present
MB-0006
UAC-0244 / UAC-0247
Unknown โ ๐บ๐ฆ Ukraine
Malware targeting FPV drone operators through trojanised ground-station tooling.
1analyses
1IIM chains
2026 โ present
MB-0009
GhostShell
Unknown โ ๐บ๐ฆ Ukraine (UAV / defense supply chain)
Own EC-P-256 mTLS implant with per-implant client certificates, Telegram dead-drop stager, Vidar v2 over Xray/VLESS/REALITY.
Externally cited
1analyses
2IIM chains
2026 โ present
MB-0010
APT43
๐ฐ๐ต North Korea โ ๐ฐ๐ท๐บ๐ธ๐ฏ๐ต๐ช๐บ
CHM tradecraft: compiled help files as a delivery format that still passes most mail filters.
1analyses
1IIM chains
2012 โ present