Malicious Evilginx AiTM Phishing Proxy Default TLS Certificate

PremiumReviewedSigma · High · v1
Product
windows
Category
network_connection
Author
HuntRule
Published
2026-09-10
Updated
2026-09-10

ATT&CK techniques

Cred Access → Collection
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Persistence

  6. Priv Esc

  7. Defense Evasion

  8. Discovery

  9. Lateral Movement

  10. C2

  11. Exfiltration

  12. Impact

What it detects

This rule detects TLS certificates carrying the Evilginx default issuer strings Evilginx Signature Trust Co. or Evilginx Super-Evil Root CA. These constants are baked into the Evilginx reverse-proxy adversary-in-the-middle framework used in this MFA-bypass phishing campaign to relay victim sessions, so observing them indicates an active AiTM proxy harvesting credentials and session cookies.

Related detections9 linkedT1557 — drag to rearrange
Malicious Tycoon 2FA AiTM Phishing WebSocket Channel
Suspicious AiTM Phishing Kit Session Validation Endpoint via Proxy
Suspicious Sneaky 2FA Phishing Kit License Check via API Key Endpoint (via proxy)
Malicious TCP Session Hijacking via rshijack
Suspicious Entra ID Auth Broker Sign-In With Node.js User Agent via Tycoon 2FA
Malicious EdgeStepper iptables DNS Redirection for Adversary-in-the-Middle
Suspicious Tycoon 2FA Credential Exfiltration Fields
Suspicious Entra Sign-In to OfficeHome with axios User Agent
Suspicious Entra Sign-In Interrupt With High Aggregated Risk via AiTM DNS Hijacking (via azure)
Malicious Evilginx AiTM Phishing Proxy Default TLS Certificate
Pivot detection · T1557 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.