ATT&CKProcedure examples

Procedure examples

Real-world descriptions of how a group, tool or campaign used a technique.

Technique: T1566.002×

31 examples

TechniqueUsed byProcedure example
T1566.002
Spearphishing Link
MalwareTrickBot

TrickBot has been delivered via malicious links in phishing e-mails.

T1566.002
Spearphishing Link
MalwareBumblebee

Bumblebee has been spread through e-mail campaigns with malicious links.

T1566.002
Spearphishing Link
MalwareHavoc

Havoc has been distributed through ClickFix phishing campaigns.

T1566.002
Spearphishing Link
MalwarePony

Pony has been delivered via spearphishing emails which contained malicious links.

T1566.002
Spearphishing Link
MalwareROAMINGHOUSE

ROAMINGHOUSE has been distributed through phishing emails containing malicious OneDrive links.

T1566.002
Spearphishing Link
MalwareNETWIRE

NETWIRE has been spread via e-mail campaigns utilizing malicious links.

T1566.002
Spearphishing Link
MalwareEmotet

Emotet has been delivered by phishing emails containing links.

T1566.002
Spearphishing Link
MalwareSquirrelwaffle

Squirrelwaffle has been distributed through phishing emails containing a malicious URL.

T1566.002
Spearphishing Link
MalwareSnip3

Snip3 has been delivered to victims through e-mail links to malicious files.

T1566.002
Spearphishing Link
MalwareGuLoader

GuLoader has been spread in phishing campaigns using malicious web links.

T1566.002
Spearphishing Link
MalwareMispadu

Mispadu has been spread via malicious links embedded in emails.

T1566.002
Spearphishing Link
MalwareSocGholish

SocGholish has been spread via emails containing malicious links.

T1566.002
Spearphishing Link
MalwareSpicyOmelette

SpicyOmelette has been distributed via emails containing a malicious link that appears to be a PDF document.

T1566.002
Spearphishing Link
MalwareJavali

Javali has been delivered via malicious links embedded in e-mails.

T1566.002
Spearphishing Link
MalwareLumma Stealer

Lumma Stealer has been delivered through phishing emails containing malicious links.

T1566.002
Spearphishing Link
MalwareDarkGate

DarkGate is distributed in phishing emails containing links to distribute malicious VBS or MSI files. DarkGate uses applications such as Microsoft Teams for distributing links to payloads.

T1566.002
Spearphishing Link
MalwareLatrodectus

Latrodectus has been distributed to victims through emails containing malicious links.

T1566.002
Spearphishing Link
MalwareSaint Bot

Saint Bot has been distributed through malicious links contained within spearphishing emails.

T1566.002
Spearphishing Link
MalwareKerrdown

Kerrdown has been distributed via e-mails containing a malicious link.

T1566.002
Spearphishing Link
MalwareGrandoreiro

Grandoreiro has been spread via malicious links embedded in e-mails.

T1566.002
Spearphishing Link
MalwareBazar

Bazar has been spread via emails with embedded malicious links.

T1566.002
Spearphishing Link
MalwareValak

Valak has been delivered via malicious links in e-mail.

T1566.002
Spearphishing Link
MalwareOutSteel

OutSteel has been distributed through malicious links contained within spearphishing emails.

T1566.002
Spearphishing Link
MalwareMelcoz

Melcoz has been spread through malicious links embedded in e-mails.

T1566.002
Spearphishing Link
MalwareKOCTOPUS

KOCTOPUS has been distributed as a malicious link within an email.

T1566.002
Spearphishing Link
MalwareQilin

Qilin has been delivered via malicious links in spearphishing emails.

T1566.002
Spearphishing Link
MalwareAppleJeus

AppleJeus has been distributed via spearphishing link.

T1566.002
Spearphishing Link
MalwareQakBot

QakBot has spread through emails with malicious links.

T1566.002
Spearphishing Link
MalwareHancitor

Hancitor has been delivered via phishing emails which contained malicious links.

T1566.002
Spearphishing Link
ToolAADInternals

AADInternals can send "consent phishing" emails containing malicious links designed to steal users’ access tokens.

T1566.002
Spearphishing Link
MalwareKali365

Kali365 has sent bulk phishing emails containing malicious hyperlinks that direct victims to actor-controlled landing pages impersonating services including SharePoint, OneDrive, Teams, DocuSign, and Adobe Acrobat Sign.

Data from MITRE ATT&CK® (Enterprise). ATT&CK® is a registered trademark of The MITRE Corporation.