ATT&CKProcedure examples

Procedure examples

Real-world descriptions of how a group, tool or campaign used a technique.

Technique: T1204.001×

30 examples

TechniqueUsed byProcedure example
T1204.001
Malicious Link
MalwareBumblebee

Bumblebee has relied upon a user downloading a file from a OneDrive link for execution.

T1204.001
Malicious Link
MalwarePony

Pony has attempted to lure targets into clicking links in spoofed emails from legitimate banks.

T1204.001
Malicious Link
MalwareROAMINGHOUSE

ROAMINGHOUSE has been executed through luring victims into clicking links to download malicious ZIP files.

T1204.001
Malicious Link
MalwareNETWIRE

NETWIRE has been executed through convincing victims into clicking malicious links.

T1204.001
Malicious Link
MalwareEmotet

Emotet has relied upon users clicking on a malicious link delivered through spearphishing.

T1204.001
Malicious Link
MalwareGootloader

Gootloader has been executed through malicious links presented to users as internet search results.

T1204.001
Malicious Link
MalwareSquirrelwaffle

Squirrelwaffle has relied on victims to click on a malicious link send via phishing campaigns.

T1204.001
Malicious Link
MalwareSnip3

Snip3 has been executed through luring victims into clicking malicious links.

T1204.001
Malicious Link
MalwareGuLoader

GuLoader has relied upon users clicking on links to malicious documents.

T1204.001
Malicious Link
MalwareObliqueRAT

ObliqueRAT has gained execution on targeted systems through luring users to click on links to malicious URLs.

T1204.001
Malicious Link
MalwareSocGholish

SocGholish has lured victims into interacting with malicious links on compromised websites for execution.

T1204.001
Malicious Link
MalwareSpicyOmelette

SpicyOmelette has been executed through malicious links within spearphishing emails.

T1204.001
Malicious Link
MalwareJavali

Javali has achieved execution through victims clicking links to malicious websites.

T1204.001
Malicious Link
MalwareTSCookie

TSCookie has been executed via malicious links embedded in e-mails spoofing the Ministries of Education, Culture, Sports, Science and Technology of Japan.

T1204.001
Malicious Link
MalwareLatrodectus

Latrodectus has been executed through malicious links distributed in email campaigns.

T1204.001
Malicious Link
MalwareSaint Bot

Saint Bot has relied on users to click on a malicious link delivered via a spearphishing.

T1204.001
Malicious Link
MalwareSMOKEDHAM

SMOKEDHAM has relied upon users clicking on a malicious link delivered through phishing.

T1204.001
Malicious Link
MalwareKerrdown

Kerrdown has gained execution through victims opening malicious links.

T1204.001
Malicious Link
MalwareGrandoreiro

Grandoreiro has used malicious links to gain execution on victim machines.

T1204.001
Malicious Link
MalwareBazar

Bazar can gain execution after a user clicks on a malicious link to decoy landing pages hosted on Google Docs.

T1204.001
Malicious Link
MalwarePLEAD

PLEAD has been executed via malicious links in e-mails.

T1204.001
Malicious Link
MalwareOutSteel

OutSteel has relied on a user to click a malicious link within a spearphishing email.

T1204.001
Malicious Link
MalwareBackConfig

BackConfig has compromised victims via links to URLs hosting malicious content.

T1204.001
Malicious Link
MalwareMelcoz

Melcoz has gained execution through victims opening malicious links.

T1204.001
Malicious Link
MalwareKOCTOPUS

KOCTOPUS has relied on victims clicking on a malicious link delivered via email.

T1204.001
Malicious Link
MalwareQilin

Qilin has been executed by luring victims into clicking links in spearphishing emails.

T1204.001
Malicious Link
MalwareAppleJeus

AppleJeus's spearphishing links required user interaction to navigate to the malicious website.

T1204.001
Malicious Link
MalwareQakBot

QakBot has gained execution through users opening malicious links.

T1204.001
Malicious Link
MalwareHancitor

Hancitor has relied upon users clicking on a malicious link delivered through phishing.

T1204.001
Malicious Link
MalwareKali365

Kali365 has directed victims to actor-controlled phishing pages through malicious links, initiating device code authorization flows or adversary-in-the-middle session capture.

Data from MITRE ATT&CK® (Enterprise). ATT&CK® is a registered trademark of The MITRE Corporation.