Trusted Design

RATs from the Underground

概要

In this third part of Unit 42’s Cybercrime Underground blog series, we’re taking a slightly different approach. In this blog we begin with data from a real attack in the wild, and use the evidence from that attack to make a connection back to underground forums and the actors who are using them. The malware we observed on this infrastructure was almost uniquely commodity RATs including DarkComet, DarkTrack, LuminosityLink, NJRAT, ImminentMonitor, NanoCore, Orcus, NetWireRAT, BabylonRAT, Remcos, ZyklonHTTP, SandroRAT, RevengeRAT, SpyNote, QuasarRAT, and HWorm.

Created: 2026-02-23

Indicators

類似Pulses

このPulseに関連する脅威アクター (事実ベース)

Volt Typhoon

Score: 15.85
Matched TTPs:
  • T1148 - HISTCONTROL
  • T1553.002 - Code Signing
  • T1049 - System Network Connections Discovery
  • T1552.008 - Chat Messages
MITREへのリンク →

Ember Bear

Score: 4.13
Matched TTPs:
  • T1564.008 - Email Hiding Rules
MITREへのリンク →

Sandworm Team

Score: 17.39
Matched TTPs:
  • T1564.008 - Email Hiding Rules
  • T1566.002 - Spearphishing Link
  • T1091 - Replication Through Removable Media
  • T1049 - System Network Connections Discovery
  • T1187 - Forced Authentication
  • T1027.018 - Invisible Unicode
MITREへのリンク →

Sidewinder

Score: 3.82
Matched TTPs:
  • T1566.002 - Spearphishing Link
  • T1027.018 - Invisible Unicode
MITREへのリンク →

Scattered Spider

Score: 4.98
Matched TTPs:
  • T1566.002 - Spearphishing Link
  • T1552.003 - Shell History
MITREへのリンク →

Mustang Panda

Score: 12.67
Matched TTPs:
  • T1566.002 - Spearphishing Link
  • T1091 - Replication Through Removable Media
  • T1055.005 - Thread Local Storage
  • T1027.018 - Invisible Unicode
  • T1556 - Modify Authentication Process
MITREへのリンク →

ZIRCONIUM

Score: 3.82
Matched TTPs:
  • T1566.002 - Spearphishing Link
  • T1027.018 - Invisible Unicode
MITREへのリンク →

APT32

Score: 12.38
Matched TTPs:
  • T1566.002 - Spearphishing Link
  • T1091 - Replication Through Removable Media
  • T1592.004 - Client Configurations
  • T1027.018 - Invisible Unicode
  • T1556 - Modify Authentication Process
MITREへのリンク →

Kimsuky

Score: 15.44
Matched TTPs:
  • T1566.002 - Spearphishing Link
  • T1091 - Replication Through Removable Media
  • T1552.003 - Shell History
  • T1690 - Prevent Command History Logging
  • T1027.018 - Invisible Unicode
  • T1008 - Fallback Channels
MITREへのリンク →

Magic Hound

Score: 7.66
Matched TTPs:
  • T1566.002 - Spearphishing Link
  • T1187 - Forced Authentication
  • T1027.018 - Invisible Unicode
MITREへのリンク →

APT28

Score: 6.85
Matched TTPs:
  • T1566.002 - Spearphishing Link
  • T1542.004 - ROMMONkit
  • T1027.018 - Invisible Unicode
MITREへのリンク →

Star Blizzard

Score: 4.43
Matched TTPs:
  • T1566.002 - Spearphishing Link
  • T1091 - Replication Through Removable Media
MITREへのリンク →

Moonstone Sleet

Score: 4.43
Matched TTPs:
  • T1566.002 - Spearphishing Link
  • T1091 - Replication Through Removable Media
MITREへのリンク →

Patchwork

Score: 7.10
Matched TTPs:
  • T1566.002 - Spearphishing Link
  • T1027.018 - Invisible Unicode
  • T1008 - Fallback Channels
MITREへのリンク →

HAFNIUM

Score: 11.31
Matched TTPs:
  • T1027.008 - Stripped Payloads
  • T1049 - System Network Connections Discovery
  • T1552.008 - Chat Messages
MITREへのリンク →

APT5

Score: 3.84
Matched TTPs:
  • T1027.008 - Stripped Payloads
MITREへのリンク →

Ke3chang

Score: 3.84
Matched TTPs:
  • T1027.008 - Stripped Payloads
MITREへのリンク →

Salt Typhoon

Score: 6.59
Matched TTPs:
  • T1553.002 - Code Signing
  • T1556 - Modify Authentication Process
MITREへのリンク →

FIN13

Score: 6.37
Matched TTPs:
  • T1553.002 - Code Signing
  • T1552.003 - Shell History
MITREへのリンク →

TA2541

Score: 3.33
Matched TTPs:
  • T1091 - Replication Through Removable Media
  • T1027.018 - Invisible Unicode
MITREへのリンク →

Earth Lusca

Score: 3.33
Matched TTPs:
  • T1091 - Replication Through Removable Media
  • T1027.018 - Invisible Unicode
MITREへのリンク →

LuminousMoth

Score: 3.33
Matched TTPs:
  • T1091 - Replication Through Removable Media
  • T1027.018 - Invisible Unicode
MITREへのリンク →

Mustard Tempest

Score: 3.33
Matched TTPs:
  • T1091 - Replication Through Removable Media
  • T1027.018 - Invisible Unicode
MITREへのリンク →

OilRig

Score: 6.08
Matched TTPs:
  • T1091 - Replication Through Removable Media
  • T1027.018 - Invisible Unicode
  • T1556 - Modify Authentication Process
MITREへのリンク →

LazyScripter

Score: 3.33
Matched TTPs:
  • T1091 - Replication Through Removable Media
  • T1027.018 - Invisible Unicode
MITREへのリンク →

Gamaredon Group

Score: 10.90
Matched TTPs:
  • T1091 - Replication Through Removable Media
  • T1061 - Graphical User Interface
  • T1542.004 - ROMMONkit
  • T1027.018 - Invisible Unicode
MITREへのリンク →

TA505

Score: 3.33
Matched TTPs:
  • T1091 - Replication Through Removable Media
  • T1027.018 - Invisible Unicode
MITREへのリンク →

Saint Bear

Score: 3.33
Matched TTPs:
  • T1091 - Replication Through Removable Media
  • T1027.018 - Invisible Unicode
MITREへのリンク →

Contagious Interview

Score: 16.58
Matched TTPs:
  • T1091 - Replication Through Removable Media
  • T1021.006 - Windows Remote Management
  • T1552.003 - Shell History
  • T1690 - Prevent Command History Logging
  • T1027.018 - Invisible Unicode
  • T1556 - Modify Authentication Process
MITREへのリンク →

FIN7

Score: 3.33
Matched TTPs:
  • T1091 - Replication Through Removable Media
  • T1027.018 - Invisible Unicode
MITREへのリンク →

EXOTIC LILY

Score: 7.18
Matched TTPs:
  • T1091 - Replication Through Removable Media
  • T1690 - Prevent Command History Logging
  • T1027.018 - Invisible Unicode
MITREへのリンク →

MoustachedBouncer

Score: 4.54
Matched TTPs:
  • T1055.003 - Thread Execution Hijacking
MITREへのリンク →

UNC3886

Score: 4.13
Matched TTPs:
  • T1021.006 - Windows Remote Management
MITREへのリンク →

APT29

Score: 9.74
Matched TTPs:
  • T1592.004 - Client Configurations
  • T1218.009 - Regsvcs/Regasm
  • T1027.018 - Invisible Unicode
MITREへのリンク →

BRONZE BUTLER

Score: 10.16
Matched TTPs:
  • T1592.004 - Client Configurations
  • T1542.004 - ROMMONkit
  • T1008 - Fallback Channels
MITREへのリンク →

Axiom

Score: 3.62
Matched TTPs:
  • T1049 - System Network Connections Discovery
MITREへのリンク →

Indrik Spider

Score: 3.84
Matched TTPs:
  • T1552.008 - Chat Messages
MITREへのリンク →

RedCurl

Score: 4.39
Matched TTPs:
  • T1542.004 - ROMMONkit
  • T1027.018 - Invisible Unicode
MITREへのリンク →

Sowbug

Score: 3.03
Matched TTPs:
  • T1542.004 - ROMMONkit
MITREへのリンク →

Chimera

Score: 3.03
Matched TTPs:
  • T1542.004 - ROMMONkit
MITREへのリンク →

menuPass

Score: 3.03
Matched TTPs:
  • T1542.004 - ROMMONkit
MITREへのリンク →

Fox Kitten

Score: 3.03
Matched TTPs:
  • T1542.004 - ROMMONkit
MITREへのリンク →

Andariel

Score: 3.84
Matched TTPs:
  • T1187 - Forced Authentication
MITREへのリンク →

Equation

Score: 4.13
Matched TTPs:
  • T1130 - Install Root Certificate
MITREへのリンク →

Strider

Score: 4.13
Matched TTPs:
  • T1130 - Install Root Certificate
MITREへのリンク →

Lazarus Group

Score: 6.88
Matched TTPs:
  • T1055.005 - Thread Local Storage
  • T1556 - Modify Authentication Process
MITREへのリンク →

FIN8

Score: 4.11
Matched TTPs:
  • T1027.018 - Invisible Unicode
  • T1556 - Modify Authentication Process
MITREへのリンク →

Wizard Spider

Score: 4.11
Matched TTPs:
  • T1027.018 - Invisible Unicode
  • T1556 - Modify Authentication Process
MITREへのリンク →

APT33

Score: 4.11
Matched TTPs:
  • T1027.018 - Invisible Unicode
  • T1556 - Modify Authentication Process
MITREへのリンク →

Rocke

Score: 3.29
Matched TTPs:
  • T1008 - Fallback Channels
MITREへのリンク →

APT41

Score: 3.29
Matched TTPs:
  • T1008 - Fallback Channels
MITREへのリンク →

RTM

Score: 3.29
Matched TTPs:
  • T1008 - Fallback Channels
MITREへのリンク →

このPulseに関連する脅威アクター (推論ベース)

Sandworm Team

Score: 0.84
Matched TTPs:
  • T1187 - Forced Authentication
  • T1091 - Replication Through Removable Media
  • T1564.008 - Email Hiding Rules
  • T1027.018 - Invisible Unicode
  • T1049 - System Network Connections Discovery
  • T1566.002 - Spearphishing Link
MITREへのリンク →

Contagious Interview

Score: 0.80
Matched TTPs:
  • T1690 - Prevent Command History Logging
  • T1091 - Replication Through Removable Media
  • T1027.018 - Invisible Unicode
  • T1556 - Modify Authentication Process
  • T1021.006 - Windows Remote Management
  • T1552.003 - Shell History
MITREへのリンク →

Volt Typhoon

Score: 0.74
Matched TTPs:
  • T1553.002 - Code Signing
  • T1148 - HISTCONTROL
  • T1552.008 - Chat Messages
  • T1049 - System Network Connections Discovery
MITREへのリンク →

Kimsuky

Score: 0.74
Matched TTPs:
  • T1690 - Prevent Command History Logging
  • T1091 - Replication Through Removable Media
  • T1027.018 - Invisible Unicode
  • T1008 - Fallback Channels
  • T1566.002 - Spearphishing Link
  • T1552.003 - Shell History
MITREへのリンク →

Mustang Panda

Score: 0.63
Matched TTPs:
  • T1055.005 - Thread Local Storage
  • T1091 - Replication Through Removable Media
  • T1027.018 - Invisible Unicode
  • T1556 - Modify Authentication Process
  • T1566.002 - Spearphishing Link
MITREへのリンク →

APT32

Score: 0.62
Matched TTPs:
  • T1091 - Replication Through Removable Media
  • T1027.018 - Invisible Unicode
  • T1592.004 - Client Configurations
  • T1556 - Modify Authentication Process
  • T1566.002 - Spearphishing Link
MITREへのリンク →

HAFNIUM

Score: 0.58
Matched TTPs:
  • T1049 - System Network Connections Discovery
  • T1027.008 - Stripped Payloads
  • T1552.008 - Chat Messages
MITREへのリンク →

Related CVEs

このPulseに見つかったCVEはありません。

Pulse – 脅威アクター グラフ


← Pulse一覧に戻る