INTEL_REPORT
Cisco Talos Blog · published 5/5/2026, 10:00:30 AM · TLP amber
Summary
Ingested excerpt (first ~500 chars of normalized text).
UAT-8302 and its box full of malware Cisco Talos is disclosing UAT-8302, a sophisticated, China-nexus advanced persistent threat (APT) group targeting government entities in South America since at least late 2024 and government agencies in southeastern Europe in 2025. Cisco Talos is disclosing UAT-8302, a sophisticated, China-nexus advanced persistent threat (APT) group targeting government entities in South America since at least late 2024 and government agencies in southe…
https://blog.talosintelligence.com/uat-8302
sha256:23e40f4e0627cba5f195ecbb0917b29113a8a147aecd0cd46d70a5b5fdb35231
What we pulled out
Deterministic extractor (IOC + allowlisted tokens + ATT&CK IDs present in DB).
Indicators
Linked with report → mentions → indicator. Values open the indicator workspace.
Malware families
Allowlist token matches only.
Threat actors mentioned
Allowlist mentions — not a formal attribution verdict.
ATT&CK techniques
MITRE IDs referenced in text and present in local technique table.
CONTINUE INVESTIGATION
High-signal pivots without leaving the thread you started in search.
Browse the report corpus.
Neighborhood from the first linked indicator.
| Open → |
| ip | 185.238.189.41 | Open → |
| ip | 103.27.108.55 | Open → |
| ip | 45.140.168.62 | Open → |
| ip | 88.151.195.133 | Open → |
| ip | 156.238.224.82 | Open → |
| domain | run.bat | Open → |
| domain | whoami.exe | Open → |
| domain | ipconfig.exe | Open → |
| domain | arp.exe | Open → |
| domain | route.exe | Open → |
| domain | netstat.exe | Open → |
| domain | nltest.exe | Open → |
| domain | nbtscan.exe | Open → |
| domain | portscan.txt | Open → |
| domain | go.exe | Open → |
| domain | web.txt | Open → |
| domain | adconnectdump.py | Open → |
| domain | python.exe | Open → |
| domain | ae.exe | Open → |
| domain | result.dat | Open → |
| domain | 7zr.exe | Open → |
| domain | e1.bat | Open → |
| domain | plugin.run | Open → |
| domain | appunion.exe | Open → |
| domain | yandex.exe | Open → |
| domain | test.ini | Open → |
| domain | vmtools.exe | Open → |
| domain | vm.ini | Open → |
| domain | mspdb60.dll | Open → |
| domain | dpapimig.exe | Open → |
| domain | explorer.exe | Open → |
| domain | spoolsv.exe | Open → |
| domain | mspaint.exe | Open → |
| domain | dpapimg.exe | Open → |
| domain | wininet.dll | Open → |
| domain | d3d8.dll | Open → |
| domain | wagent.exe | Open → |
| domain | mmc.exe | Open → |
| domain | trun.bat | Open → |
| domain | ag531.exe | Open → |
| domain | any.exe | Open → |
| domain | rar.exe | Open → |
| domain | glb.rar | Open → |
| domain | communicator.exe | Open → |
| domain | win.loader.cloudsorcerer | Open → |
| domain | win.malware.cloudsorcerer | Open → |
| domain | win.tool.dddd | Open → |
| domain | win.loader.donut | Open → |
| domain | win.loader.draculoader | Open → |
| domain | win.tool.gogo | Open → |
| domain | ps1.tool.microburst | Open → |
| domain | win.tool.mobaxtermdecryptor | Open → |
| domain | win.malware.netdraft | Open → |
| domain | win.malware.snappybee | Open → |
| domain | win.malware.snowrust | Open → |
| domain | win.malware.agent | Open → |
| domain | win.malware.stowaway | Open → |
| domain | win.loader.agent | Open → |
| domain | www.drivelivelime.com | Open → |
| domain | msiidentity.com | Open → |
| domain | trafficmanagerupdate.com | Open → |
| domain | index.php | Open → |
| domain | image.update-kaspersky.workers.dev | Open → |
| domain | update-kaspersky.workers.dev | Open → |
| url | https://github.com/chainreactors/gogo/releases/download/v2.14.0/gogo_windows_amd64.exe | Open → |
| url | http://38.54.32.244/Rar.exe | Open → |
| sha256 | 1139b39d3cc151ddd3d574617cf113608127850197e9695fef0b6d78df82d6ca | Open → |
| sha256 | ee56c49f42522637f401d15ac2a2b6f3423bfb2d5d37d071f0172ce9dc688d4b | Open → |
| sha256 | 51f0cf80a56f322892eed3b9f5ecae45f1431323600edbaea5cd1f28b437f6f2 | Open → |
| sha256 | 35b2a5260b21ddb145486771ec2b1e4dc1f5b7f2275309e139e4abc1da0c614b | Open → |
| sha256 | 199bd156c81b2ef4fb259467a20eacaa9d861eeb2002f1570727c2f9ff1d5dab | Open → |
| sha256 | 071e662fc5bc0e54bcfd49493467062570d0307dc46f0fb51a68239d281427c6 | Open → |
| sha256 | e74098b17d5d95e0014cf9c7f41f2a4e4be8baefc2b0eb42d39ae05a95b08ea5 | Open → |
| sha256 | 2b627f6afe1364a7d0d832ccba87ef33a8a39f30a70a5f395e2a3cb0e2161cb3 | Open → |
| sha256 | 7c593ca40725765a0747cc3100b43a29b88ad1708ef77e915ab02686c0153001 | Open → |
| sha256 | f859a67ceebc52f0770a222b85a5002195089ee442eac4bea761c29be994e2ea | Open → |
| sha256 | 7d9c70fc36143eb33583c30430dcb40cf9d306067594cc30ffd113063acd6292 | Open → |
| sha256 | 1bb59491f7289b94ab0130d7065d74d2459a802a7550ebf8cd0828f0a09c4d38 | Open → |
| sha256 | 843f8aea7842126e906cadbad8d81fa456c184fb5372c6946978a4fe115edb1c | Open → |
| sha256 | 343105919aa6df8a75ecb8b06b74f23a7d3e221fca56c67b728c50ea141314bc | Open → |
| sha256 | 4109f15056414f25140c7027092953264944664480dd53f086acb8e07d9fccab | Open → |
| sha256 | 3dec6703b2cbc6157eb67e80061d27f9190c8301c9dd60eb0be1e8b096482d7e | Open → |
| sha256 | 9f115e9b32111e4dc29343a2671ab10a2b38448657b24107766dc14ce528fceb | Open → |
| sha256 | b19bfca2fc3fdabf0d0551c2e66be895e49f92aedac56654b1b0f51ec66e7404 | Open → |
| sha256 | 45cd169bf9cd7298d972425ad0d4e98512f29de4560a155101ab7427e4f4123f | Open → |
| sha256 | fb6cebadd49d202c8c7b5cdd641bd16aac8258429e8face365a94bd32e253b00 | Open → |
| cve | CVE-2025-0994 | Open → |