alert http any any -> $HOME_NET any (
msg:"ET ATTACK_RESPONSE IceCube JS Backdoor Payload";
flow:established,to_client;
http.response_body;
content:"|28|function|28 29 7b|var"; fast_pattern; startswith;
content:"atob|28 22|";
pcre:"/^[^\x22]*?(?:QWJvcnRDb250cm9sbGVyICE9PSAndW5kZWZpbmVkJ|Fib3J0Q29udHJvbGxlciAhPT0gJ3VuZGVmaW5lZC|BYm9ydENvbnRyb2xsZXIgIT09ICd1bmRlZmluZWQn)[^\x22]*?(?:Jy9hcGkvbG9nP209J|cvYXBpL2xvZz9tPS|nL2FwaS9sb2c(?:\x2f|\x25(?:25)?2[fF])bT0n)[^\x22]*?(?:L2FwaS9sb2c(?:\x2f|\x25(?:25)?2[fF])bT|9hcGkvbG9nP209|vYXBpL2xvZz9t)/R";
content:"|29 28 29 7d 29 28 29 3b|"; endswith;
reference:url,www.proofpoint.com/us/blog/threat-insight/one-email-closer-edge-unkmasstraction-physics-exploitation;
classtype:trojan-activity;
sid:2071121; rev:1;
metadata:attack_target Client_Endpoint, tls_state TLSDecrypt, created_at 2026_07_07, deployment Perimeter, deployment Internal, performance_impact Significant, confidence High, signature_severity Major, updated_at 2026_07_07, mitre_tactic_id TA0011, mitre_tactic_name Command_And_Control, mitre_technique_id T1105, mitre_technique_name Ingress_Tool_Transfer;
target:dest_ip;
)