Exploring FBot | Python-Based Malware Targeting Cloud and Payment Services
ID: 9096f455-a275-5ac8-afc8-ed82a8ca45ae
STIX ID: report--9096f455-a275-5ac8-afc8-ed82a8ca45ae
FBot is a compact Python-based cloud hacktool/infostealer observed from July 2022 to January 2024 that harvests credentials and targets web, cloud, and SaaS services—particularly AWS, Office365, PayPal, Sendgrid, and Twilio. Key capabilities include generating and validating API keys, checking AWS SES/EC2 quotas, creating an AWS admin user (iDevXploit / MCDonald2021D#1337), scanning for exposed configuration files and CMS fingerprints, and utilities for spamming and account validation; the report includes SHA1 indicators and recommends enabling MFA and alerting on new AWS users and major SaaS configuration changes.
Your team is not currently subscribed to this feed. You must subscribe to it in order to see this post.
