ATT&CKProcedure examples

Procedure examples

Real-world descriptions of how a group, tool or campaign used a technique.

Technique: T1204.001×

9 examples

TechniqueUsed byProcedure example
T1204.001
Malicious Link
CampaignOperation Dream Job

During Operation Dream Job, Lazarus Group lured users into executing a malicious link to disclose private account information or provide initial access.

T1204.001
Malicious Link
CampaignRedDelta Modified PlugX Infection Chain Operations

Mustang Panda distributed hyperlinks that would result in an MSC file running a PowerShell command to download and install a remotely-hosted MSI file during RedDelta Modified PlugX Infection Chain Operations.

T1204.001
Malicious Link
CampaignOperation Dust Storm

During Operation Dust Storm, the threat actors relied on a victim clicking on a malicious link sent via email.

T1204.001
Malicious Link
CampaignOperation Spalax

During Operation Spalax, the threat actors relied on a victim to click on a malicious link distributed via phishing emails.

T1204.001
Malicious Link
CampaignWater Curupira Pikabot Distribution

Water Curupira Pikabot Distribution distributed a PDF attachment containing a malicious link to a Pikabot installer.

T1204.001
Malicious Link
CampaignC0021

During C0021, the threat actors lured users into clicking a malicious link which led to the download of a ZIP archive containing a malicious .LNK file.

T1204.001
Malicious Link
CampaignOperation AkaiRyū

During Operation AkaiRyū, MirrorFace lured users into executing malicious payloads with links to resources hosted on OneDrive.

T1204.001
Malicious Link
CampaignNight Dragon

During Night Dragon, threat actors enticed users to click on links in spearphishing emails to download malware.

T1204.001
Malicious Link
CampaignC0011

During C0011, Transparent Tribe relied on student targets to click on a malicious link sent via email.

Data from MITRE ATT&CK® (Enterprise). ATT&CK® is a registered trademark of The MITRE Corporation.