Real-world descriptions of how a group, tool or campaign used a technique.
18 examples
| Technique | Used by | Procedure example |
|---|---|---|
| T1020 Automated Exfiltration |
CampaignSalesforce Data Exfiltration | During Salesforce Data Exfiltration, threat actors used API queries to automatically exfiltrate large volumes of data. |
| T1036 Masquerading |
CampaignSalesforce Data Exfiltration | During Salesforce Data Exfiltration, threat actors used voice calls to socially engineer victims into authorizing a modified version of the Salesforce Data Loader app. |
| T1059.006 Python |
CampaignSalesforce Data Exfiltration | During Salesforce Data Exfiltration, threat actors used custom applications developed in python. |
| T1078.002 Domain Accounts |
CampaignSalesforce Data Exfiltration | During Salesforce Data Exfiltration, threat actors used compromised credentials for lateral movement. |
| T1083 File and Directory Discovery |
CampaignSalesforce Data Exfiltration | During Salesforce Data Exfiltration, threat actors queried customers' Salesforce environments to identify sensitive information for exfiltration. |
| T1090 Proxy |
CampaignSalesforce Data Exfiltration | During Salesforce Data Exfiltration, threat actors used Mullvad VPN IPs to proxy voice phishing calls. |
| T1090.003 Multi-hop Proxy |
CampaignSalesforce Data Exfiltration | During Salesforce Data Exfiltration, threat actors used Tor IPs for voice calls and for the collection of stolen data. |
| T1213.004 Customer Relationship Management Software |
CampaignSalesforce Data Exfiltration | During Salesforce Data Exfiltration, threat actors accessed and exfiltrated sensitive information from compromised Salesforce instances. |
| T1567 Exfiltration Over Web Service |
CampaignSalesforce Data Exfiltration | During Salesforce Data Exfiltration, threat actors exfiltrated data via legitimate Salesforce API communication channels including the Salesforce Data Loader application. |
| T1585 Establish Accounts |
CampaignSalesforce Data Exfiltration | During Salesforce Data Exfiltration, threat actors created Salesforce trial accounts to register their malicious applications. |
| T1585.002 Email Accounts |
CampaignSalesforce Data Exfiltration | During Salesforce Data Exfiltration, threat actors registered emails shinycorp@tuta[.]com and shinygroup@tuta[.]com to send victims extortion demands. |
| T1586.002 Email Accounts |
CampaignSalesforce Data Exfiltration | During Salesforce Data Exfiltration, threat actors used compromised emails to create Salesforce trial accounts. |
| T1587.001 Malware |
CampaignSalesforce Data Exfiltration | During Salesforce Data Exfiltration, threat actors created malicious applications within Salesforce trial accounts, typically Python scripts with similar function to the Salesforce Data Loader. |
| T1588.002 Tool |
CampaignSalesforce Data Exfiltration | During Salesforce Data Exfiltration, threat actors initially relied on the legitimate Salesforce Data Loader app for data exfiltration. |
| T1598.004 Spearphishing Voice |
CampaignSalesforce Data Exfiltration | During Salesforce Data Exfiltration, threat actors initiated voice calls with victims to socially engineer them into authorizing malicious applications or divulging sensitive credentials. |
| T1608.005 Link Target |
CampaignSalesforce Data Exfiltration | During Salesforce Data Exfiltration, threat actors established an Okta phishing panel which victims were tricked into accessing from mobile phones or work computers during social engineering calls. |
| T1671 Cloud Application Integration |
CampaignSalesforce Data Exfiltration | During Salesforce Data Exfiltration, threat actors deceived victims into authorizing malicious connected apps to their organization's Salesforce portal. |
| T1684.001 Impersonation |
CampaignSalesforce Data Exfiltration | During Salesforce Data Exfiltration, threat actors impersonated IT support personnel in voice calls with victims at times claiming to be addressing enterprise-wide connectivity issues. |
Data from MITRE ATT&CK® (Enterprise). ATT&CK® is a registered trademark of The MITRE Corporation.