ATT&CKProcedure examples

Procedure examples

Real-world descriptions of how a group, tool or campaign used a technique.

4628 examples

TechniqueUsed byProcedure example
T1203
Exploitation for Client Execution
GroupAPT32

APT32 has used RTF document that includes an exploit to execute malicious code. (CVE-2017-11882)

T1203
Exploitation for Client Execution
GroupMuddyWater

MuddyWater has exploited the Office vulnerability CVE-2017-0199 for execution.

T1203
Exploitation for Client Execution
GroupSandworm Team

Sandworm Team has exploited vulnerabilities in Microsoft PowerPoint via OLE objects (CVE-2014-4114) and Microsoft Word via crafted TIFF images (CVE-2013-3906).

T1203
Exploitation for Client Execution
GroupAndariel

Andariel has exploited numerous ActiveX vulnerabilities, including zero-days.

T1203
Exploitation for Client Execution
GroupSidewinder

Sidewinder has exploited vulnerabilities to gain execution including CVE-2017-11882 and CVE-2020-0674.

T1203
Exploitation for Client Execution
GroupMustang Panda

Mustang Panda has exploited CVE-2017-0199 in Microsoft Word to execute code.

T1203
Exploitation for Client Execution
GroupUNC3886

UNC3886 has exoloited CVE-2023-34048 to enable command execution on vCenter servers and CVE-2023-20867 in VMware Tools to execute unauthenticated Guest Operations from ESXi hosts to guest VMs.

T1203
Exploitation for Client Execution
GroupAPT37

APT37 has used exploits for Flash Player (CVE-2016-4117, CVE-2018-4878), Word (CVE-2017-0199), Internet Explorer (CVE-2020-1380 and CVE-2020-26411), and Microsoft Edge (CVE-2021-26411) for execution.

T1203
Exploitation for Client Execution
GroupOilRig

OilRig has exploited CVE-2024-30088 to run arbitrary code in the context of `SYSTEM`.

T1203
Exploitation for Client Execution
GroupHigaisa

Higaisa has exploited CVE-2018-0798 for execution.

T1203
Exploitation for Client Execution
GroupTropic Trooper

Tropic Trooper has executed commands through Microsoft security vulnerabilities, including CVE-2017-11882, CVE-2018-0802, and CVE-2012-0158.

T1203
Exploitation for Client Execution
GroupSea Turtle

Sea Turtle has used exploits for vulnerabilities such as CVE-2021-44228, CVE-2021-21974, and CVE-2022-0847 to achieve client code execution.

T1203
Exploitation for Client Execution
GroupTA459

TA459 has exploited Microsoft Word vulnerability CVE-2017-0199 for execution.

T1203
Exploitation for Client Execution
GroupAoqin Dragon

Aoqin Dragon has exploited CVE-2012-0158 and CVE-2010-3333 for execution against targeted systems.

T1203
Exploitation for Client Execution
GroupThe White Company

The White Company has taken advantage of a known vulnerability in Microsoft Word (CVE 2012-0158) to execute code.

T1203
Exploitation for Client Execution
GroupSaint Bear

Saint Bear has leveraged vulnerabilities in client applications such as CVE-2017-11882 in Microsoft Office to enable code execution in victim environments.

T1203
Exploitation for Client Execution
GroupConfucius

Confucius has exploited Microsoft Office vulnerabilities, including CVE-2015-1641, CVE-2017-11882, and CVE-2018-0802.

T1203
Exploitation for Client Execution
GroupBlackTech

BlackTech has exploited multiple vulnerabilities for execution, including Microsoft Office vulnerabilities CVE-2012-0158, CVE-2014-6352, CVE-2017-0199, and Adobe Flash CVE-2015-5119.

T1203
Exploitation for Client Execution
GroupLeviathan

Leviathan has exploited multiple Microsoft Office and .NET vulnerabilities for execution, including CVE-2017-0199, CVE-2017-8759, and CVE-2017-11882.

T1203
Exploitation for Client Execution
GroupBITTER

BITTER has exploited Microsoft Office vulnerabilities CVE-2012-0158, CVE-2017-11882, CVE-2018-0798, and CVE-2018-0802.

T1203
Exploitation for Client Execution
GroupAPT29

APT29 has used multiple software exploits for common client software, like Microsoft Word, Exchange, and Adobe Reader, to gain code execution.

T1203
Exploitation for Client Execution
GroupBRONZE BUTLER

BRONZE BUTLER has exploited Microsoft Office vulnerabilities CVE-2014-4114, CVE-2018-0802, and CVE-2018-0798 for execution.

T1203
Exploitation for Client Execution
GroupDarkhotel

Darkhotel has exploited Adobe Flash vulnerability CVE-2015-8651 for execution.

T1203
Exploitation for Client Execution
GroupAxiom

Axiom has used exploits for multiple vulnerabilities including CVE-2014-0322, CVE-2012-4792, CVE-2012-1889, and CVE-2013-3893.

T1203
Exploitation for Client Execution
GroupEmber Bear

Ember Bear has used exploits to enable follow-on execution of frameworks such as Meterpreter.

T1203
Exploitation for Client Execution
GroupAPT28

APT28 has exploited Microsoft Office vulnerability CVE-2017-0262 for execution.

T1203
Exploitation for Client Execution
GroupAPT12

APT12 has exploited multiple vulnerabilities for execution, including Microsoft Office vulnerabilities (CVE-2009-3129, CVE-2012-0158) and vulnerabilities in Adobe Reader and Flash (CVE-2009-4324, CVE-2009-0927, CVE-2011-0609, CVE-2011-0611).

T1203
Exploitation for Client Execution
GroupTonto Team

Tonto Team has exploited Microsoft vulnerabilities, including CVE-2018-0798, CVE-2018-8174, CVE-2018-0802, CVE-2017-11882, CVE-2019-9489 CVE-2020-8468, and CVE-2018-0798 to enable execution of their delivered malicious payloads.

T1203
Exploitation for Client Execution
GroupLazarus Group

Lazarus Group has exploited Adobe Flash vulnerability CVE-2018-4878 for execution.

T1203
Exploitation for Client Execution
GroupCobalt Group

Cobalt Group had exploited multiple vulnerabilities for execution, including Microsoft’s Equation Editor (CVE-2017-11882), an Internet Explorer vulnerability (CVE-2018-8174), CVE-2017-8570, CVE-2017-0199, and CVE-2017-8759.

T1203
Exploitation for Client Execution
GroupTransparent Tribe

Transparent Tribe has crafted malicious files to exploit CVE-2012-0158 and CVE-2010-3333 for execution.

T1203
Exploitation for Client Execution
GroupInception

Inception has exploited CVE-2012-0158, CVE-2014-1761, CVE-2017-11882 and CVE-2018-0802 for execution.

T1203
Exploitation for Client Execution
GroupThreat Group-3390

Threat Group-3390 has exploited CVE-2018-0798 in Equation Editor.

T1203
Exploitation for Client Execution
GroupAPT33

APT33 has attempted to exploit a known vulnerability in WinRAR (CVE-2018-20250), and attempted to gain remote code execution via a security bypass vulnerability (CVE-2017-11774).

T1203
Exploitation for Client Execution
GroupShinyHunters

ShinyHunters has exploited vulnerabilities in the target company’s GitHub repository source code to enable more complex follow-on third-party or supply chain attacks.

T1204
User Execution
GroupScattered Spider

Scattered Spider has impersonated organization IT and helpdesk staff to instruct victims to execute commercial remote access tools to gain initial access.

T1204
User Execution
GroupLAPSUS$

LAPSUS$ has recruited target organization employees or contractors who provide credentials and approve an associated MFA prompt, or install remote management software onto a corporate workstation, allowing LAPSUS$ to take control of an authenticated system.

T1204.001
Malicious Link
GroupAPT38

APT38 has used links to execute a malicious Visual Basic script.

T1204.001
Malicious Link
GroupElderwood

Elderwood has leveraged multiple types of spearphishing in order to attempt to get a user to open links.

T1204.001
Malicious Link
GroupAPT3

APT3 has lured victims into clicking malicious links delivered through spearphishing.

T1204.001
Malicious Link
GroupMustard Tempest

Mustard Tempest has lured users into downloading malware through malicious links in fake advertisements and spearphishing emails.

T1204.001
Malicious Link
GroupKimsuky

Kimsuky has lured victims into clicking malicious links.

T1204.001
Malicious Link
GroupEXOTIC LILY

EXOTIC LILY has used malicious links to lure users into executing malicious payloads.

T1204.001
Malicious Link
GroupTA577

TA577 has lured users into executing malicious JavaScript files by sending malicious links via email.

T1204.001
Malicious Link
GroupPatchwork

Patchwork has used spearphishing with links to try to get users to click, download and open malicious files.

T1204.001
Malicious Link
GroupEvilnum

Evilnum has sent spearphishing emails designed to trick the recipient into opening malicious shortcut links which downloads a .LNK file.

T1204.001
Malicious Link
GroupAPT32

APT32 has lured targets to download a Cobalt Strike beacon by including a malicious link within spearphishing emails.

T1204.001
Malicious Link
GroupMuddyWater

MuddyWater has distributed URLs in phishing e-mails that link to lure documents.

T1204.001
Malicious Link
GroupGamaredon Group

Gamaredon Group has attempted to get users to click on a link pointing to a malicious HTML file leading to follow-on malicious content.

T1204.001
Malicious Link
GroupFIN7

FIN7 has used malicious links to lure victims into downloading malware.

Data from MITRE ATT&CK® (Enterprise). ATT&CK® is a registered trademark of The MITRE Corporation.