ATT&CKProcedure examples

Procedure examples

Real-world descriptions of how a group, tool or campaign used a technique.

Campaign: C0059×

18 examples

TechniqueUsed byProcedure example
T1020
Automated Exfiltration
CampaignSalesforce Data Exfiltration

During Salesforce Data Exfiltration, threat actors used API queries to automatically exfiltrate large volumes of data.

T1036
Masquerading
CampaignSalesforce Data Exfiltration

During Salesforce Data Exfiltration, threat actors used voice calls to socially engineer victims into authorizing a modified version of the Salesforce Data Loader app.

T1059.006
Python
CampaignSalesforce Data Exfiltration

During Salesforce Data Exfiltration, threat actors used custom applications developed in python.

T1078.002
Domain Accounts
CampaignSalesforce Data Exfiltration

During Salesforce Data Exfiltration, threat actors used compromised credentials for lateral movement.

T1083
File and Directory Discovery
CampaignSalesforce Data Exfiltration

During Salesforce Data Exfiltration, threat actors queried customers' Salesforce environments to identify sensitive information for exfiltration.

T1090
Proxy
CampaignSalesforce Data Exfiltration

During Salesforce Data Exfiltration, threat actors used Mullvad VPN IPs to proxy voice phishing calls.

T1090.003
Multi-hop Proxy
CampaignSalesforce Data Exfiltration

During Salesforce Data Exfiltration, threat actors used Tor IPs for voice calls and for the collection of stolen data.

T1213.004
Customer Relationship Management Software
CampaignSalesforce Data Exfiltration

During Salesforce Data Exfiltration, threat actors accessed and exfiltrated sensitive information from compromised Salesforce instances.

T1567
Exfiltration Over Web Service
CampaignSalesforce Data Exfiltration

During Salesforce Data Exfiltration, threat actors exfiltrated data via legitimate Salesforce API communication channels including the Salesforce Data Loader application.

T1585
Establish Accounts
CampaignSalesforce Data Exfiltration

During Salesforce Data Exfiltration, threat actors created Salesforce trial accounts to register their malicious applications.

T1585.002
Email Accounts
CampaignSalesforce Data Exfiltration

During Salesforce Data Exfiltration, threat actors registered emails shinycorp@tuta[.]com and shinygroup@tuta[.]com to send victims extortion demands.

T1586.002
Email Accounts
CampaignSalesforce Data Exfiltration

During Salesforce Data Exfiltration, threat actors used compromised emails to create Salesforce trial accounts.

T1587.001
Malware
CampaignSalesforce Data Exfiltration

During Salesforce Data Exfiltration, threat actors created malicious applications within Salesforce trial accounts, typically Python scripts with similar function to the Salesforce Data Loader.

T1588.002
Tool
CampaignSalesforce Data Exfiltration

During Salesforce Data Exfiltration, threat actors initially relied on the legitimate Salesforce Data Loader app for data exfiltration.

T1598.004
Spearphishing Voice
CampaignSalesforce Data Exfiltration

During Salesforce Data Exfiltration, threat actors initiated voice calls with victims to socially engineer them into authorizing malicious applications or divulging sensitive credentials.

T1608.005
Link Target
CampaignSalesforce Data Exfiltration

During Salesforce Data Exfiltration, threat actors established an Okta phishing panel which victims were tricked into accessing from mobile phones or work computers during social engineering calls.

T1671
Cloud Application Integration
CampaignSalesforce Data Exfiltration

During Salesforce Data Exfiltration, threat actors deceived victims into authorizing malicious connected apps to their organization's Salesforce portal.

T1684.001
Impersonation
CampaignSalesforce Data Exfiltration

During Salesforce Data Exfiltration, threat actors impersonated IT support personnel in voice calls with victims at times claiming to be addressing enterprise-wide connectivity issues.

Data from MITRE ATT&CK® (Enterprise). ATT&CK® is a registered trademark of The MITRE Corporation.