Suspicious CloudScout hxkz_zip Exfiltration Archive Creation via File System

PremiumReviewedSigma · High · v1
Product
windows
Category
file_event
Author
HuntRule
Published
2026-09-23
Updated
2026-09-23

ATT&CK techniques

Cred Access → Collection
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Persistence

  6. Priv Esc

  7. Defense Evasion

  8. Discovery

  9. Lateral Movement

  10. C2

  11. Exfiltration

  12. Impact

What it detects

This rule detects creation of files with the .hxkz_zip extension, the custom archive format CloudScout produces to stage stolen browser cookies and cloud session data before exfiltration. This extension is unique to the tooling and is not produced by legitimate software. Its presence indicates collection of session tokens for cloud-service hijacking.

Related detections9 linkedT1539 — drag to rearrange
Suspicious Tycoon PhaaS Panel Domain Lookup (via dns_query)
Suspicious OAuth Device Code Sign-In to Authentication Broker via Tycoon 2FA
Suspicious OfficeHome Sign-In With Axios User Agent via Tycoon 2FA Proxy
Suspicious Chrome Launched With Remote Debugging Port For Cookie Theft
Suspicious 1Phish Kit Cookies and Telemetry Beacon
Suspicious AiTM Session Cookie Exfiltration to log_cookie Endpoint
Malicious Madgicx Plus Extension C2 Domain Resolution
Malicious RemusStealer Credential Exfiltration to pics TLD C2
Possible Citrix Bleed Session Token Leak via OpenID Configuration Endpoint (CVE-2023-4966) (via webserver)
Suspicious CloudScout hxkz_zip Exfiltration Archive Creation via File System
Pivot detection · T1539 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.