190.102.41.210:5000

ip C2 not resolving

Tracked by C2 Tracker · Updated as of 2026-10-11 · Whois queried 2026-10-10T07:43:45

Network

Network
417125
CIDR
190.102.40.0/22
Country
BR

Contact

Handle
190.102.40.0/22
Abuse
[email protected]

Observed in malware

FamilySample SHA-256RoleFirst seen
WebSocket VNC Banker (provisional) ead8e697c9bb… C2 2026-09-22
WebSocket VNC Banker (provisional) 944b82cc545d… C2 2026-09-23
WebSocket VNC Banker (provisional) df944a1b245b… C2 2026-09-25
WebSocket VNC Banker (provisional) 63aee9e11fc9… C2 2026-09-26
WebSocket VNC Banker (provisional) 6cf139ac118a… C2 2026-09-30
WebSocket VNC Banker (provisional) 144101b61343… C2 2026-10-01
WebSocket VNC Banker (provisional) de9067854fac… C2 2026-10-02
WebSocket VNC Banker (provisional) c1a744053b16… C2 2026-10-03
WebRTC Spycam RAT (provisional) 7b81db06097e… C2 2026-10-05
WebSocket VNC Banker (provisional) 974cd615c3c8… C2 2026-10-05
WebSocket VNC Banker (provisional) b9116a727822… C2 2026-10-06
WebSocket VNC Banker (provisional) ca9dfedcf27c… C2 2026-10-06
WebSocket VNC Banker (provisional) e0d08831bf20… C2 2026-10-06
WebSocket VNC Banker (provisional) 9a0beecf77d8… C2 2026-10-06
WebSocket VNC Banker (provisional) 307716b78bf3… C2 2026-10-06
WebSocket VNC Banker (provisional) e30bb45f3061… C2 2026-10-07
WebRTC Spycam RAT (provisional) 8434cf47a5a1… C2 2026-10-08
WebSocket VNC Banker (provisional) 4935988e625e… C2 2026-10-08
WebSocket VNC Banker (provisional) ad505a9f9454… C2 2026-10-08
WebSocket VNC Banker (provisional) ca628eca7567… C2 2026-10-08

About WebRTC Spycam RAT (provisional)

Android surveillance RAT that turns the device into a live spycam. It uses WebRTC to stream the camera and microphone in real time to the operator, signalling/controlled via its C2 at 190.102.41.210. Family label provisional.

About WebSocket VNC Banker (provisional)

**WebSocket VNC Banker (provisional)** is an Android overlay/VNC banking trojan that talks to its operator over a WebSocket channel. The C2 endpoint is ws://<host>:8080/, where the host is held as an AES-128-CBC-encrypted, base64-encoded field decrypted at runtime with a PBKDF2-HMAC-SHA1 key (password, salt, 65536 iterations, 128-bit) and a string IV, then DNS-resolved before connecting (after an HTTP reachability probe). It injects overlays for credential theft, intercepts SMS and one-time passwords, pins a custom CA, and sends device headers (X-Device-Id, X-Device-Model, X-Api-Level). Strings are hidden behind a byte-array XOR decoder plus opaque-predicate (hashCode sparse-switch) control-flow obfuscation and a fill-array-data element-width-17 trap that breaks jadx/baksmali/androguard, so the C2 is recovered by running the sample decoders on a JVM. Seen both as a standalone app and as the payload of a Brazilian Correios-lure dropper (child package dune.firefly.imagine). Observed C2s include 107.148.78.150:8080 and 190.2.184.130:8080. Family label provisional.

Signing certificate

Subject CN
Android Debug
Issuer CN
Android Debug
Valid
2016-10-23 → 2044-03-10
Fingerprint
1e08a903aef9c3a721510b64ec764d01d3d094eb954161b62544ea8f187b5953

Other samples signed with this certificate? That's a lead worth checking - but not proof of a shared operator, since signing keys (and the Android debug certificate in particular) are widely reused. See the certificate page for every sample signed with it.