Link: URL shortener with copy-paste instructions and credential theft language
Link: URL using underscore-dot substitution in display text
Link: WordPress admin targeting with recipient identifier in URL parts
Link: WordPress login page with Blogspot Binance scam
Lookalike sender domain (untrusted sender)
Low reputation link to auto-downloaded HTML file with smuggling indicators
macOS malware: Compiled AppleScript with document double-extension
Mass campaign: Cross Site Scripting (XSS) attempt
Mass campaign: recipient address in subject, body, and link (untrusted sender)
Message content: Request for author engagement
Microsoft device code phishing
Microsoft infrastructure abuse with suspicious patterns
Mismatched links: Free file share with urgent language
Newly registered sender or reply-to domain with newly registered linked domain
Non-RFC compliant calendar files from unsolicited sender
Observed IOC: Mail transiting bulletproof host - SmartApe
Observed IOC: Mail transiting OFAC-sanctioned bulletproof host Aeza Group
Observed IOC: Malicious attachment SHA-256 hashes
Observed IOC: Malicious domains in body links
Observed IOC: Malicious reply-to domains
Observed IOC: Malicious reply-to email addresses
Observed IOC: Malicious reply-to root domains
Observed IOC: Malicious root domains in body links
Observed IOC: Malicious sender domains
Observed IOC: Malicious sender email addresses
Observed IOC: Malicious sender root domains
Observed IOC: Malicious URLs in body links
Open redirect: City of Calgary
Open redirect: Generic link.html redirector abuse
Open redirect: giving.lluh.org
Open redirect: marketing.edinburghairport.com
Open redirect: people.anuneo.com
Open redirect: queue.swytchbike.com
Open redirect: Recipient address embedded in redirect URL pointing to newly registered domain
Open redirect: slubnaglowie.pl
Open redirect: typedrawers.com
Potential prompt injection attack in body HTML
QR code to auto-download of a suspicious file type (unsolicited)
QR Code with suspicious indicators
Reconnaissance: Email address harvesting attempt
Reconnaissance: Empty message from uncommon sender
Reconnaissance: Empty subject with mismatched reply-to from new sender
Reconnaissance: Fake real estate inquiry with empty body
Reconnaissance: Hotel booking reply-to redirect
Reconnaissance: Short generic greeting message
Recruitee Infrastructure Abuse