Netskope Threat Labs

Manuscrypt

ATP Sandbox Adv. Heuristics

Manuscrypt is a macOS implant used by the Lazarus group, documented in campaigns targeting cryptocurrency businesses, and its tooling has appeared in later North Korean operations alongside families such as GolangGhost.

First seen
March 2022
Last seen
September 2026
Alert Name
Android.Trojan.Manuscrypt
Win32.Backdoor.Manuscrypt
Win32.Trojan.Manuscrypt
Win64.Trojan.Manuscrypt