INTEL_REPORT
Trend Micro Research · published 4/30/2026, 12:00:00 AM · TLP amber
Summary
Ingested excerpt (first ~500 chars of normalized text).
Inside Shadow-Earth-053: A China-Aligned Cyberespionage Campaign Against Government and Defense Sectors in Asia A China-aligned threat group is exploiting unpatched Microsoft Exchange vulnerabilities to conduct cyberespionage against government and critical infrastructure targets across Asia and beyond. Inside Shadow-Earth-053: A China-Aligned Cyberespionage Campaign Against Government and Defense Sectors in Asia | Trend Micro (US) search close About Mission and Culture Mis…
https://www.trendmicro.com/en_us/research/26/d/inside-shadow-earth-053.html
sha256:285473b34959d9cb8bfaabb2e1380b65140adba0ec74b12ecb8c1a7721a30e94
What we pulled out
Deterministic extractor (IOC + allowlisted tokens + ATT&CK IDs present in DB).
Indicators
Linked with report → mentions → indicator. Values open the indicator workspace.
Malware families
Allowlist token matches only.
Threat actors mentioned
Allowlist mentions — not a formal attribution verdict.
ATT&CK techniques
MITRE IDs referenced in text and present in local technique table.
CONTINUE INVESTIGATION
High-signal pivots without leaving the thread you started in search.
Browse the report corpus.
Neighborhood from the first linked indicator.
| Open → |
| cve | CVE-2025-55182 | Open → |
| domain | svchost.exe | Open → |
| cve | CVE-2026-33017 | Open → |
| domain | w3wp.exe | Open → |
| domain | uxtheme.dll | Open → |
| ip | 96.9.125.227 | Open → |
| ip | 194.38.11.3 | Open → |
| ip | 209.141.40.254 | Open → |
| domain | error.aspx | Open → |
| domain | errorfe.aspx | Open → |
| domain | signout.aspx | Open → |
| domain | warn.aspx | Open → |
| domain | data.aspx | Open → |
| domain | page.aspx | Open → |
| domain | timeinlogout.aspx | Open → |
| domain | timeout.aspx | Open → |
| domain | charcode.aspx | Open → |
| domain | tunnel.ashx | Open → |
| domain | csvde.exe | Open → |
| domain | domainmachines.exe | Open → |
| domain | gamehook.exe | Open → |
| domain | runtimebroker.exe | Open → |
| domain | nvcontainer.exe | Open → |
| domain | graphics-hook-filter32.dll | Open → |
| domain | imecmnt.exe | Open → |
| domain | osppsvc.exe | Open → |
| domain | imjp14k.dll | Open → |
| domain | xreport.exe | Open → |
| domain | lumanager.exe | Open → |
| domain | ravcpl64.exe | Open → |
| domain | mps.dll | Open → |
| domain | tosbtkbd.dll | Open → |
| domain | ciatosbtkbd.exe | Open → |
| domain | mdync.exe | Open → |
| domain | tunnel-core.exe | Open → |
| domain | code.exe | Open → |
| domain | client.toml | Open → |
| domain | check.office365-update.com | Open → |
| domain | d5plaa1.log | Open → |
| domain | 9xf5wld.log | Open → |
| domain | c06kcq2.log | Open → |
| domain | vmb9ait.log | Open → |
| domain | 6t8bljp.log | Open → |
| domain | smss.exe | Open → |
| domain | create-dump.exe | Open → |
| domain | microsoft.exchange.management.powershell.snapin | Open → |
| domain | systemeventsbrokertrustedservice.exe | Open → |
| domain | evil-createdump.exe | Open → |
| domain | zimbra-beta.info | Open → |
| sha256 | 4264cfb3980a068ab36d842c7ee0942f40aaf308f31ed48b41e140e59885f5c8 | Open → |
| sha256 | 2e8f9fd8213d9f69044101cd029fd1797ec7afbcad40bb1f04eb93d881c04cd2 | Open → |
| sha256 | 8d9433e9734dd629d74abe41ff7024c84b3a28c45671df8f4baed344de733c78 | Open → |
| sha256 | d67197bf407e74ecd77be89d0da107d5f7d37c21bdf55456c6b57df65cf429b3 | Open → |
| cve | CVE-2021-26855 | Open → |
| cve | CVE-2021-26857 | Open → |
| cve | CVE-2021-26858 | Open → |
| cve | CVE-2021-27065 | Open → |