RATs from the Underground
概要
In this third part of Unit 42’s Cybercrime Underground blog series, we’re taking a slightly different approach. In this blog we begin with data from a real attack in the wild, and use the evidence from that attack to make a connection back to underground forums and the actors who are using them.
The malware we observed on this infrastructure was almost uniquely commodity RATs including DarkComet, DarkTrack, LuminosityLink, NJRAT, ImminentMonitor, NanoCore, Orcus, NetWireRAT, BabylonRAT, Remcos, ZyklonHTTP, SandroRAT, RevengeRAT, SpyNote, QuasarRAT, and HWorm.
Created: 2026-02-23
Indicators
類似Pulses
このPulseに関連する脅威アクター (事実ベース)
Score: 15.85
Matched TTPs:
- T1148 - HISTCONTROL
- T1553.002 - Code Signing
- T1049 - System Network Connections Discovery
- T1552.008 - Chat Messages
MITREへのリンク →
Score: 4.13
Matched TTPs:
- T1564.008 - Email Hiding Rules
MITREへのリンク →
Score: 17.39
Matched TTPs:
- T1564.008 - Email Hiding Rules
- T1566.002 - Spearphishing Link
- T1091 - Replication Through Removable Media
- T1049 - System Network Connections Discovery
- T1187 - Forced Authentication
- T1027.018 - Invisible Unicode
MITREへのリンク →
Score: 3.82
Matched TTPs:
- T1566.002 - Spearphishing Link
- T1027.018 - Invisible Unicode
MITREへのリンク →
Score: 4.98
Matched TTPs:
- T1566.002 - Spearphishing Link
- T1552.003 - Shell History
MITREへのリンク →
Score: 12.67
Matched TTPs:
- T1566.002 - Spearphishing Link
- T1091 - Replication Through Removable Media
- T1055.005 - Thread Local Storage
- T1027.018 - Invisible Unicode
- T1556 - Modify Authentication Process
MITREへのリンク →
Score: 3.82
Matched TTPs:
- T1566.002 - Spearphishing Link
- T1027.018 - Invisible Unicode
MITREへのリンク →
Score: 12.38
Matched TTPs:
- T1566.002 - Spearphishing Link
- T1091 - Replication Through Removable Media
- T1592.004 - Client Configurations
- T1027.018 - Invisible Unicode
- T1556 - Modify Authentication Process
MITREへのリンク →
Score: 15.44
Matched TTPs:
- T1566.002 - Spearphishing Link
- T1091 - Replication Through Removable Media
- T1552.003 - Shell History
- T1690 - Prevent Command History Logging
- T1027.018 - Invisible Unicode
- T1008 - Fallback Channels
MITREへのリンク →
Score: 7.66
Matched TTPs:
- T1566.002 - Spearphishing Link
- T1187 - Forced Authentication
- T1027.018 - Invisible Unicode
MITREへのリンク →
Score: 6.85
Matched TTPs:
- T1566.002 - Spearphishing Link
- T1542.004 - ROMMONkit
- T1027.018 - Invisible Unicode
MITREへのリンク →
Score: 4.43
Matched TTPs:
- T1566.002 - Spearphishing Link
- T1091 - Replication Through Removable Media
MITREへのリンク →
Score: 4.43
Matched TTPs:
- T1566.002 - Spearphishing Link
- T1091 - Replication Through Removable Media
MITREへのリンク →
Score: 7.10
Matched TTPs:
- T1566.002 - Spearphishing Link
- T1027.018 - Invisible Unicode
- T1008 - Fallback Channels
MITREへのリンク →
Score: 11.31
Matched TTPs:
- T1027.008 - Stripped Payloads
- T1049 - System Network Connections Discovery
- T1552.008 - Chat Messages
MITREへのリンク →
Score: 3.84
Matched TTPs:
- T1027.008 - Stripped Payloads
MITREへのリンク →
Score: 3.84
Matched TTPs:
- T1027.008 - Stripped Payloads
MITREへのリンク →
Score: 6.59
Matched TTPs:
- T1553.002 - Code Signing
- T1556 - Modify Authentication Process
MITREへのリンク →
Score: 6.37
Matched TTPs:
- T1553.002 - Code Signing
- T1552.003 - Shell History
MITREへのリンク →
Score: 3.33
Matched TTPs:
- T1091 - Replication Through Removable Media
- T1027.018 - Invisible Unicode
MITREへのリンク →
Score: 3.33
Matched TTPs:
- T1091 - Replication Through Removable Media
- T1027.018 - Invisible Unicode
MITREへのリンク →
Score: 3.33
Matched TTPs:
- T1091 - Replication Through Removable Media
- T1027.018 - Invisible Unicode
MITREへのリンク →
Score: 3.33
Matched TTPs:
- T1091 - Replication Through Removable Media
- T1027.018 - Invisible Unicode
MITREへのリンク →
Score: 6.08
Matched TTPs:
- T1091 - Replication Through Removable Media
- T1027.018 - Invisible Unicode
- T1556 - Modify Authentication Process
MITREへのリンク →
Score: 3.33
Matched TTPs:
- T1091 - Replication Through Removable Media
- T1027.018 - Invisible Unicode
MITREへのリンク →
Score: 10.90
Matched TTPs:
- T1091 - Replication Through Removable Media
- T1061 - Graphical User Interface
- T1542.004 - ROMMONkit
- T1027.018 - Invisible Unicode
MITREへのリンク →
Score: 3.33
Matched TTPs:
- T1091 - Replication Through Removable Media
- T1027.018 - Invisible Unicode
MITREへのリンク →
Score: 3.33
Matched TTPs:
- T1091 - Replication Through Removable Media
- T1027.018 - Invisible Unicode
MITREへのリンク →
Score: 16.58
Matched TTPs:
- T1091 - Replication Through Removable Media
- T1021.006 - Windows Remote Management
- T1552.003 - Shell History
- T1690 - Prevent Command History Logging
- T1027.018 - Invisible Unicode
- T1556 - Modify Authentication Process
MITREへのリンク →
Score: 3.33
Matched TTPs:
- T1091 - Replication Through Removable Media
- T1027.018 - Invisible Unicode
MITREへのリンク →
Score: 7.18
Matched TTPs:
- T1091 - Replication Through Removable Media
- T1690 - Prevent Command History Logging
- T1027.018 - Invisible Unicode
MITREへのリンク →
Score: 4.54
Matched TTPs:
- T1055.003 - Thread Execution Hijacking
MITREへのリンク →
Score: 4.13
Matched TTPs:
- T1021.006 - Windows Remote Management
MITREへのリンク →
Score: 9.74
Matched TTPs:
- T1592.004 - Client Configurations
- T1218.009 - Regsvcs/Regasm
- T1027.018 - Invisible Unicode
MITREへのリンク →
Score: 10.16
Matched TTPs:
- T1592.004 - Client Configurations
- T1542.004 - ROMMONkit
- T1008 - Fallback Channels
MITREへのリンク →
Score: 3.62
Matched TTPs:
- T1049 - System Network Connections Discovery
MITREへのリンク →
Score: 3.84
Matched TTPs:
- T1552.008 - Chat Messages
MITREへのリンク →
Score: 4.39
Matched TTPs:
- T1542.004 - ROMMONkit
- T1027.018 - Invisible Unicode
MITREへのリンク →
Score: 3.84
Matched TTPs:
- T1187 - Forced Authentication
MITREへのリンク →
Score: 4.13
Matched TTPs:
- T1130 - Install Root Certificate
MITREへのリンク →
Score: 4.13
Matched TTPs:
- T1130 - Install Root Certificate
MITREへのリンク →
Score: 6.88
Matched TTPs:
- T1055.005 - Thread Local Storage
- T1556 - Modify Authentication Process
MITREへのリンク →
Score: 4.11
Matched TTPs:
- T1027.018 - Invisible Unicode
- T1556 - Modify Authentication Process
MITREへのリンク →
Score: 4.11
Matched TTPs:
- T1027.018 - Invisible Unicode
- T1556 - Modify Authentication Process
MITREへのリンク →
Score: 4.11
Matched TTPs:
- T1027.018 - Invisible Unicode
- T1556 - Modify Authentication Process
MITREへのリンク →
Score: 3.29
Matched TTPs:
- T1008 - Fallback Channels
MITREへのリンク →
Score: 3.29
Matched TTPs:
- T1008 - Fallback Channels
MITREへのリンク →
Score: 3.29
Matched TTPs:
- T1008 - Fallback Channels
MITREへのリンク →
このPulseに関連する脅威アクター (推論ベース)
Score: 0.84
Matched TTPs:
- T1187 - Forced Authentication
- T1091 - Replication Through Removable Media
- T1564.008 - Email Hiding Rules
- T1027.018 - Invisible Unicode
- T1049 - System Network Connections Discovery
- T1566.002 - Spearphishing Link
MITREへのリンク →
Score: 0.80
Matched TTPs:
- T1690 - Prevent Command History Logging
- T1091 - Replication Through Removable Media
- T1027.018 - Invisible Unicode
- T1556 - Modify Authentication Process
- T1021.006 - Windows Remote Management
- T1552.003 - Shell History
MITREへのリンク →
Score: 0.74
Matched TTPs:
- T1553.002 - Code Signing
- T1148 - HISTCONTROL
- T1552.008 - Chat Messages
- T1049 - System Network Connections Discovery
MITREへのリンク →
Score: 0.74
Matched TTPs:
- T1690 - Prevent Command History Logging
- T1091 - Replication Through Removable Media
- T1027.018 - Invisible Unicode
- T1008 - Fallback Channels
- T1566.002 - Spearphishing Link
- T1552.003 - Shell History
MITREへのリンク →
Score: 0.63
Matched TTPs:
- T1055.005 - Thread Local Storage
- T1091 - Replication Through Removable Media
- T1027.018 - Invisible Unicode
- T1556 - Modify Authentication Process
- T1566.002 - Spearphishing Link
MITREへのリンク →
Score: 0.62
Matched TTPs:
- T1091 - Replication Through Removable Media
- T1027.018 - Invisible Unicode
- T1592.004 - Client Configurations
- T1556 - Modify Authentication Process
- T1566.002 - Spearphishing Link
MITREへのリンク →
Score: 0.58
Matched TTPs:
- T1049 - System Network Connections Discovery
- T1027.008 - Stripped Payloads
- T1552.008 - Chat Messages
MITREへのリンク →
Related CVEs
このPulseに見つかったCVEはありません。
Pulse – 脅威アクター グラフ
← Pulse一覧に戻る