Suspicious Contagious Interview Exfiltration via Axios Upload User Agent

PremiumReviewedSigma · Medium · v1
Category
proxy
Author
HuntRule
Published
2026-09-19
Updated
2026-09-19

ATT&CK techniques

Collection → C2
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Persistence

  6. Priv Esc

  7. Defense Evasion

  8. Cred Access

  9. Discovery

  10. Lateral Movement

  11. Exfiltration

  12. Impact

What it detects

This rule detects HTTP uploads carrying the pinned axios/1.18.1 user agent to an /upload endpoint which the Contagious Interview RAT uses to exfiltrate stolen data to its controller. The fixed client library version paired with the upload path distinguishes implant traffic from normal browsing. It flags collected developer credentials leaving the host.

Related detections9 linkedT1071.001 — drag to rearrange
Suspicious BLOODALCHEMY Command and Control URI Pattern via Proxy
Malicious MIMICRAT C2 HTTP Request Pattern (via proxy)
Malicious NANOREMOTE C2 Beacon by User-Agent
Suspicious Malformed DONNECT HTTP Method in Proxy Logs via Proxy
Suspicious Browser History Dumping via NirSoft Tool via process_creation
Suspicious Network Connection from fsutil or Defender Client via network_connection
Suspicious Data Exfiltration Channel to Telegram or Discord via dns_query
Malicious C2 Domain Beacon To Akamaitechnologies Masquerade via DPRK Python Intrusion
Malicious WmRAT C2 Beacon via excerorderslist Endpoint (via proxy)
Suspicious Contagious Interview Exfiltration via Axios Upload User Agent
Pivot detection · T1071.001 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.