Quick and dirty over APT37 (aka Group123, aka ScarCruft) Android spying backdoor
2019-08-14 • Emanueledelucia •
Emanuele De Lucia analyzes an APT37, also known as Group123 or ScarCruft, campaign focused on South Korean targets. The activity used Korean-language spear-phishing, Hanmail addresses, payloads masquerading as JPEG files, and cloud services for command-and-control. The post is useful for defenders tracking APT37 delivery tradecraft, regional targeting, and Android spying backdoor activity.
Related Actors
Related Reports
2021-11-29 •
60% Match
#Scarcruft
#Chinotto
#APT37
#T1082
#T1140
#T1041
#T1113
#T1071.001
#T1059.005
#T1566.001
#T1547.001
#T1059.001
#T1036.005
#T1573.001
#T1033
#T1560.002
#T1584.006
#Android
Shares tags: APT37, Android
2020-03-25 •
60% Match
#APT37
#RokRAT
#NavRAT
#KevDroid
#FlashPlayer
#Android
#CVE-2015-7888
#PoorWeb
Shares tags: APT37, Android
Shares tag: APT37
2026-09-04 •
40% Match
#APT37
#Wateringhole
#Lazarus
#T1082
#T1119
#T1041
#T1560
#T1071.001
#T1059.004
#T1027
#T1057
#T1036.005
#T1132.001
#T1102
#T1497.001
#T1480
#T1543
#T1070.002
#T1548
#T1556.003
#T1190
#T1070.006
#T1106
#T1568
#T1572
#T1185
#T1562.006
#HAProxy
#curlRAT
#Ted
Shares tag: APT37
Shares tag: APT37
Shares tag: APT37