ThreatFox IOC Database

You are viewing the ThreatFox database entry for sha256_hash 39cef3a0e01334bf358bf0450209365bd5fbeff3b2ceea67684b7745e0c8f75c.

Database Entry


IOC ID:1873894
IOC: 39cef3a0e01334bf358bf0450209365bd5fbeff3b2ceea67684b7745e0c8f75c
IOC Type :sha256_hash
Threat Type :payload
Malware: Unknown Stealer
Confidence Level : Confidence level is high (100%)
Is compromised? : False
First seen:2026-08-14 06:20:10 UTC
Last seen:never
UUID:60bcbe16-9766-11f1-8a3d-42010aa4000a
Reporter meff
Reward 5 credits from ThreatFox
Tags:golang zimbra zimbra-exfil ZMBX
Reference: https://otx.alienvault.com/pulse/6a7e3df9ee68883c34577fe1

Avatar
meff
Targeted Linux/Go Zimbra mailbox exfiltration implant 'zimbra-exfil' (custom 'ZMBX' AES-256-GCM C2 with STATIC keys). Steals /opt/zimbra/store/*.msg. Self-deletes on start; lock /tmp/.cache.db. Confirmed by isolated detonation + end-to-end session decryption.