Netskope Threat Labs

More_eggs

ATP Sandbox Adv. Heuristics

More_eggs is a JScript backdoor used by the Cobalt Group and FIN6, named for the variable present in its code. Researchers have observed at least two distinct versions of the backdoor in circulation.

First seen
April 2022
Last seen
September 2026
MoreeggsTerraLoaderTerraloader

15 techniques across 5 tactics.

TA0002 Execution

TA0005 Stealth

TA0007 Discovery

  • T1016System Network Configuration Discovery
  • T1016System Network Configuration Discovery
  • T1033System Owner/User Discovery
  • T1082System Information Discovery
  • T1518Software Discovery

TA0011 Command and Control

TA0112 Defense Impairment

Alert Name
Script-JS.Backdoor.Moreeggs
Shortcut.Trojan.Moreeggs
Win32.Backdoor.Terraloader
Win32.Trojan.TerraLoader
Win64.Backdoor.Moreeggs
Win64.Trojan.TerraLoader