Trusted Design

The Formidable FormBook Form Grabber

概要

More and more we’ve been seeing references to a malware family known as FormBook. Per its advertisements it is an infostealer that steals form data from various web browsers and other applications. It is also a keylogger and can take screenshots. The malware code is complicated, busy, and fairly obfuscated–there are no Windows API calls or obvious strings. This post will start to explore some of these obfuscations to get a better understanding of how FormBook works.

Created: 2026-02-23

Indicators

類似Pulses

このPulseに関連する脅威アクター (事実ベース)

Dragonfly

Score: 4.05
Matched TTPs:
  • T1113 - Screen Capture
  • T1189 - Drive-by Compromise
MITREへのリンク →

BRONZE BUTLER

Score: 4.05
Matched TTPs:
  • T1113 - Screen Capture
  • T1189 - Drive-by Compromise
MITREへのリンク →

Gamaredon Group

Score: 8.69
Matched TTPs:
  • T1113 - Screen Capture
  • T1001 - Data Obfuscation
  • T1027.010 - Command Obfuscation
MITREへのリンク →

OilRig

Score: 10.93
Matched TTPs:
  • T1113 - Screen Capture
  • T1573.002 - Asymmetric Cryptography
  • T1588.003 - Code Signing Certificates
  • T1048.003 - Exfiltration Over Unencrypted Non-C2 Protocol
MITREへのリンク →

APT28

Score: 4.05
Matched TTPs:
  • T1113 - Screen Capture
  • T1189 - Drive-by Compromise
MITREへのリンク →

GOLD SOUTHFIELD

Score: 4.15
Matched TTPs:
  • T1113 - Screen Capture
  • T1027.010 - Command Obfuscation
MITREへのリンク →

APT42

Score: 5.03
Matched TTPs:
  • T1113 - Screen Capture
  • T1573.002 - Asymmetric Cryptography
MITREへのリンク →

Magic Hound

Score: 5.92
Matched TTPs:
  • T1113 - Screen Capture
  • T1027.010 - Command Obfuscation
  • T1189 - Drive-by Compromise
MITREへのリンク →

MuddyWater

Score: 4.15
Matched TTPs:
  • T1113 - Screen Capture
  • T1027.010 - Command Obfuscation
MITREへのリンク →

Winter Vivern

Score: 4.05
Matched TTPs:
  • T1113 - Screen Capture
  • T1189 - Drive-by Compromise
MITREへのリンク →

Silence

Score: 4.15
Matched TTPs:
  • T1113 - Screen Capture
  • T1027.010 - Command Obfuscation
MITREへのリンク →

Volt Typhoon

Score: 5.57
Matched TTPs:
  • T1113 - Screen Capture
  • T1217 - Browser Information Discovery
MITREへのリンク →

Kimsuky

Score: 10.05
Matched TTPs:
  • T1113 - Screen Capture
  • T1218.010 - Regsvr32
  • T1027.010 - Command Obfuscation
  • T1588.003 - Code Signing Certificates
MITREへのリンク →

Dark Caracal

Score: 4.05
Matched TTPs:
  • T1113 - Screen Capture
  • T1189 - Drive-by Compromise
MITREへのリンク →

FIN7

Score: 8.69
Matched TTPs:
  • T1113 - Screen Capture
  • T1674 - Input Injection
  • T1027.010 - Command Obfuscation
MITREへのリンク →

Fox Kitten

Score: 8.99
Matched TTPs:
  • T1217 - Browser Information Discovery
  • T1027.010 - Command Obfuscation
  • T1213.005 - Messaging Applications
MITREへのリンク →

APT38

Score: 9.59
Matched TTPs:
  • T1217 - Browser Information Discovery
  • T1189 - Drive-by Compromise
  • T1036.006 - Space after Filename
MITREへのリンク →

Scattered Spider

Score: 7.13
Matched TTPs:
  • T1217 - Browser Information Discovery
  • T1213.005 - Messaging Applications
MITREへのリンク →

Moonstone Sleet

Score: 3.29
Matched TTPs:
  • T1217 - Browser Information Discovery
MITREへのリンク →

Chimera

Score: 5.15
Matched TTPs:
  • T1217 - Browser Information Discovery
  • T1027.010 - Command Obfuscation
MITREへのリンク →

TA551

Score: 4.61
Matched TTPs:
  • T1218.010 - Regsvr32
  • T1027.010 - Command Obfuscation
MITREへのリンク →

Cobalt Group

Score: 7.36
Matched TTPs:
  • T1218.010 - Regsvr32
  • T1573.002 - Asymmetric Cryptography
  • T1027.010 - Command Obfuscation
MITREへのリンク →

Leviathan

Score: 4.51
Matched TTPs:
  • T1218.010 - Regsvr32
  • T1189 - Drive-by Compromise
MITREへのリンク →

APT32

Score: 9.12
Matched TTPs:
  • T1218.010 - Regsvr32
  • T1027.010 - Command Obfuscation
  • T1189 - Drive-by Compromise
  • T1048.003 - Exfiltration Over Unencrypted Non-C2 Protocol
MITREへのリンク →

APT19

Score: 6.38
Matched TTPs:
  • T1218.010 - Regsvr32
  • T1027.010 - Command Obfuscation
  • T1189 - Drive-by Compromise
MITREへのリンク →

Medusa Group

Score: 4.61
Matched TTPs:
  • T1573.002 - Asymmetric Cryptography
  • T1027.010 - Command Obfuscation
MITREへのリンク →

FIN6

Score: 7.36
Matched TTPs:
  • T1573.002 - Asymmetric Cryptography
  • T1027.010 - Command Obfuscation
  • T1048.003 - Exfiltration Over Unencrypted Non-C2 Protocol
MITREへのリンク →

FIN8

Score: 10.51
Matched TTPs:
  • T1573.002 - Asymmetric Cryptography
  • T1027.010 - Command Obfuscation
  • T1588.003 - Code Signing Certificates
  • T1048.003 - Exfiltration Over Unencrypted Non-C2 Protocol
MITREへのリンク →

Leafminer

Score: 3.63
Matched TTPs:
  • T1027.010 - Command Obfuscation
  • T1189 - Drive-by Compromise
MITREへのリンク →

Wizard Spider

Score: 7.76
Matched TTPs:
  • T1027.010 - Command Obfuscation
  • T1588.003 - Code Signing Certificates
  • T1048.003 - Exfiltration Over Unencrypted Non-C2 Protocol
MITREへのリンク →

Patchwork

Score: 3.63
Matched TTPs:
  • T1027.010 - Command Obfuscation
  • T1189 - Drive-by Compromise
MITREへのリンク →

Turla

Score: 3.63
Matched TTPs:
  • T1027.010 - Command Obfuscation
  • T1189 - Drive-by Compromise
MITREへのリンク →

Contagious Interview

Score: 9.15
Matched TTPs:
  • T1027.010 - Command Obfuscation
  • T1204.004 - Malicious Copy and Paste
  • T1048.003 - Exfiltration Over Unencrypted Non-C2 Protocol
MITREへのリンク →

Lazarus Group

Score: 8.64
Matched TTPs:
  • T1189 - Drive-by Compromise
  • T1027.007 - Dynamic API Resolution
  • T1048.003 - Exfiltration Over Unencrypted Non-C2 Protocol
MITREへのリンク →

Threat Group-3390

Score: 4.92
Matched TTPs:
  • T1189 - Drive-by Compromise
  • T1588.003 - Code Signing Certificates
MITREへのリンク →

Equation

Score: 4.13
Matched TTPs:
  • T1564.005 - Hidden File System
MITREへのリンク →

Strider

Score: 4.13
Matched TTPs:
  • T1564.005 - Hidden File System
MITREへのリンク →

BlackTech

Score: 3.15
Matched TTPs:
  • T1588.003 - Code Signing Certificates
MITREへのリンク →

Mustang Panda

Score: 10.03
Matched TTPs:
  • T1588.003 - Code Signing Certificates
  • T1027.007 - Dynamic API Resolution
  • T1048.003 - Exfiltration Over Unencrypted Non-C2 Protocol
MITREへのリンク →

LAPSUS$

Score: 3.84
Matched TTPs:
  • T1213.005 - Messaging Applications
MITREへのリンク →

このPulseに関連する脅威アクター (推論ベース)

FIN8

Score: 0.78
Matched TTPs:
  • T1027.010 - Command Obfuscation
  • T1588.003 - Code Signing Certificates
  • T1048.003 - Exfiltration Over Unencrypted Non-C2 Protocol
  • T1573.002 - Asymmetric Cryptography
MITREへのリンク →

OilRig

Score: 0.74
Matched TTPs:
  • T1588.003 - Code Signing Certificates
  • T1113 - Screen Capture
  • T1048.003 - Exfiltration Over Unencrypted Non-C2 Protocol
  • T1573.002 - Asymmetric Cryptography
MITREへのリンク →

Kimsuky

Score: 0.71
Matched TTPs:
  • T1588.003 - Code Signing Certificates
  • T1113 - Screen Capture
  • T1218.010 - Regsvr32
  • T1027.010 - Command Obfuscation
MITREへのリンク →

Mustang Panda

Score: 0.70
Matched TTPs:
  • T1588.003 - Code Signing Certificates
  • T1048.003 - Exfiltration Over Unencrypted Non-C2 Protocol
  • T1027.007 - Dynamic API Resolution
MITREへのリンク →

APT38

Score: 0.67
Matched TTPs:
  • T1036.006 - Space after Filename
  • T1217 - Browser Information Discovery
  • T1189 - Drive-by Compromise
MITREへのリンク →

FIN7

Score: 0.66
Matched TTPs:
  • T1674 - Input Injection
  • T1113 - Screen Capture
  • T1027.010 - Command Obfuscation
MITREへのリンク →

APT32

Score: 0.65
Matched TTPs:
  • T1189 - Drive-by Compromise
  • T1048.003 - Exfiltration Over Unencrypted Non-C2 Protocol
  • T1218.010 - Regsvr32
  • T1027.010 - Command Obfuscation
MITREへのリンク →

Fox Kitten

Score: 0.63
Matched TTPs:
  • T1213.005 - Messaging Applications
  • T1217 - Browser Information Discovery
  • T1027.010 - Command Obfuscation
MITREへのリンク →

Contagious Interview

Score: 0.63
Matched TTPs:
  • T1204.004 - Malicious Copy and Paste
  • T1048.003 - Exfiltration Over Unencrypted Non-C2 Protocol
  • T1027.010 - Command Obfuscation
MITREへのリンク →

Gamaredon Group

Score: 0.62
Matched TTPs:
  • T1001 - Data Obfuscation
  • T1113 - Screen Capture
  • T1027.010 - Command Obfuscation
MITREへのリンク →

Lazarus Group

Score: 0.61
Matched TTPs:
  • T1048.003 - Exfiltration Over Unencrypted Non-C2 Protocol
  • T1189 - Drive-by Compromise
  • T1027.007 - Dynamic API Resolution
MITREへのリンク →

Wizard Spider

Score: 0.61
Matched TTPs:
  • T1588.003 - Code Signing Certificates
  • T1048.003 - Exfiltration Over Unencrypted Non-C2 Protocol
  • T1027.010 - Command Obfuscation
MITREへのリンク →

FIN6

Score: 0.55
Matched TTPs:
  • T1027.010 - Command Obfuscation
  • T1048.003 - Exfiltration Over Unencrypted Non-C2 Protocol
  • T1573.002 - Asymmetric Cryptography
MITREへのリンク →

Related CVEs

このPulseに見つかったCVEはありません。

Pulse – 脅威アクター グラフ


← Pulse一覧に戻る