Suspicious Tycoon PhaaS Panel Domain Lookup (via dns_query)

PremiumReviewedSigma · Medium · v1
Product
windows
Category
dns_query
Author
HuntRule
Published
2026-09-20
Updated
2026-09-20

ATT&CK techniques

Cred Access
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Persistence

  6. Priv Esc

  7. Defense Evasion

  8. Discovery

  9. Lateral Movement

  10. Collection

  11. C2

  12. Exfiltration

  13. Impact

What it detects

This rule detects DNS resolution of ailinux.ru, the TycoonGroup Phishing-as-a-Service control panel domain associated with voicemail-themed credential phishing. Contact with this host indicates interaction with the AiTM phishing backend used to steal session cookies valid for up to a year. It surfaces credential and MFA theft infrastructure.

Related detections9 linkedT1539 — drag to rearrange
Suspicious OAuth Device Code Sign-In to Authentication Broker via Tycoon 2FA
Suspicious OfficeHome Sign-In With Axios User Agent via Tycoon 2FA Proxy
Suspicious Chrome Launched With Remote Debugging Port For Cookie Theft
Suspicious 1Phish Kit Cookies and Telemetry Beacon
Suspicious AiTM Session Cookie Exfiltration to log_cookie Endpoint
Malicious Madgicx Plus Extension C2 Domain Resolution
Malicious RemusStealer Credential Exfiltration to pics TLD C2
Possible Citrix Bleed Session Token Leak via OpenID Configuration Endpoint (CVE-2023-4966) (via webserver)
Uncommon Browser Launched with Remote Debugging Port for Cookie Theft (via process_creation)
Suspicious Tycoon PhaaS Panel Domain Lookup (via dns_query)
Pivot detection · T1539 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.