Malicious Madgicx Plus Extension C2 Domain Resolution

PremiumReviewedSigma · High · v1
Product
windows
Category
dns_query
Author
HuntRule
Published
2026-09-13
Updated
2026-09-13

ATT&CK techniques

Cred Access → Exfiltration
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Persistence

  6. Priv Esc

  7. Defense Evasion

  8. Discovery

  9. Lateral Movement

  10. Collection

  11. C2

  12. Impact

What it detects

This rule detects DNS resolution of the madgicx-plus.com command-and-control domain used by the Madgicx Plus malicious Chrome extension campaign to receive stolen session tokens. Resolution of this attacker-controlled domain from an endpoint indicates a compromised browser exfiltrating authentication material.

Related detections9 linkedT1567 — drag to rearrange
Malicious RemusStealer Credential Exfiltration to pics TLD C2
Possible Citrix Bleed Session Token Leak via OpenID Configuration Endpoint (CVE-2023-4966) (via webserver)
Uncommon Browser Launched with Remote Debugging Port for Cookie Theft (via process_creation)
Suspicious Credential Exfiltration to webhook.site (via dns_query)
Suspicious HTTP POST to Local AI Malware Exfil Endpoint (via proxy)
Malicious Mini Shai-Hulud TanStack C2 git-tanstack and getsession (via dns_query)
Suspicious Data Exfiltration to Webhook.site via Command Line (via process_creation)
Malicious GitHub Repository Creation With s1ngularity Exfiltration Name
Malicious Chrome Extension Sideload via --load-extension from User-Writable Path (via process_creation)
Malicious Madgicx Plus Extension C2 Domain Resolution
Pivot detection · T1567 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.