CISA et al. (2024, July 8). People’s Republic of China (PRC) Ministry of State Security APT40 Tradecraft in Action. Retrieved February 3, 2025.
Not cited by any technique.
None recorded.
| Technique | Used by | Procedure example |
|---|---|---|
| T1018 Remote System Discovery |
CampaignLeviathan Australian Intrusions | Leviathan performed extensive remote host enumeration to build their own map of victim networks during Leviathan Australian Intrusions. |
| T1021.002 SMB/Windows Admin Shares |
CampaignLeviathan Australian Intrusions | Leviathan used remote shares to move laterally through victim networks during Leviathan Australian Intrusions. |
| T1021.004 SSH |
CampaignLeviathan Australian Intrusions | Leviathan used SSH brute force techniques to move laterally within victim environments during Leviathan Australian Intrusions. |
| T1041 Exfiltration Over C2 Channel |
CampaignLeviathan Australian Intrusions | Leviathan exfiltrated collected data over existing command and control channels during Leviathan Australian Intrusions. |
| T1056 Input Capture |
CampaignLeviathan Australian Intrusions | Leviathan captured submitted multfactor authentication codes and other technical artifacts related to remote access sessions during Leviathan Australian Intrusions. |
| T1068 Exploitation for Privilege Escalation |
CampaignLeviathan Australian Intrusions | Leviathan exploited software vulnerabilities in victim environments to escalate privileges during Leviathan Australian Intrusions. |
| T1074.001 Local Data Staging |
CampaignLeviathan Australian Intrusions | Leviathan stored captured credential material on local log files on victim systems during Leviathan Australian Intrusions. |
| T1078 Valid Accounts |
CampaignLeviathan Australian Intrusions | Leviathan used captured, valid account information to log into victim web applications and appliances during Leviathan Australian Intrusions. |
| T1078 Valid Accounts |
GroupLeviathan | Leviathan has obtained valid accounts to gain initial access. |
| T1078.002 Domain Accounts |
CampaignLeviathan Australian Intrusions | Leviathan compromised domain credentials during Leviathan Australian Intrusions. |
| T1078.003 Local Accounts |
CampaignLeviathan Australian Intrusions | Leviathan used captured local account information, such as service accounts, for actions during Leviathan Australian Intrusions. |
| T1082 System Information Discovery |
CampaignLeviathan Australian Intrusions | Leviathan performed host enumeration and data gathering operations on victim machines during Leviathan Australian Intrusions. |
| T1111 Multi-Factor Authentication Interception |
CampaignLeviathan Australian Intrusions | Leviathan abused compromised appliance access to collect multifactor authentication token values during Leviathan Australian Intrusions. |
| T1135 Network Share Discovery |
CampaignLeviathan Australian Intrusions | Leviathan scanned and enumerated remote network shares in victim environments during Leviathan Australian Intrusions. |
| T1190 Exploit Public-Facing Application |
GroupLeviathan | Leviathan has used exploits against publicly-disclosed vulnerabilities for initial access into victim networks. |
| T1190 Exploit Public-Facing Application |
CampaignLeviathan Australian Intrusions | Leviathan exploited public-facing web applications and appliances for initial access during Leviathan Australian Intrusions. |
| T1212 Exploitation for Credential Access |
CampaignLeviathan Australian Intrusions | Leviathan exploited vulnerable network appliances during Leviathan Australian Intrusions, leading to the collection and exfiltration of valid credentials. |
| T1213.006 Databases |
CampaignLeviathan Australian Intrusions | Leviathan gathered information from SQL servers and Building Management System (BMS) servers during Leviathan Australian Intrusions. |
| T1482 Domain Trust Discovery |
CampaignLeviathan Australian Intrusions | Leviathan performed Active Directory enumeration of victim environments during Leviathan Australian Intrusions. |
| T1505.003 Web Shell |
CampaignLeviathan Australian Intrusions | Leviathan relied extensively on web shell use following initial access for persistence and command execution purposes in victim environments during Leviathan Australian Intrusions. |
| T1505.003 Web Shell |
GroupLeviathan | Leviathan relies on web shells for an initial foothold as well as persistence into the victim's systems. |
| T1528 Steal Application Access Token |
CampaignLeviathan Australian Intrusions | Leviathan abused access to compromised appliances to collect JSON Web Tokens (JWTs), used for creating virtual desktop sessions, during Leviathan Australian Intrusions. |
| T1552 Unsecured Credentials |
CampaignLeviathan Australian Intrusions | Leviathan gathered credentials hardcoded in binaries located on victim devices during Leviathan Australian Intrusions. |
| T1552.001 Credentials In Files |
CampaignLeviathan Australian Intrusions | Leviathan gathered credentials stored in files related to Building Management System (BMS) operations during Leviathan Australian Intrusions. |
| T1558.003 Kerberoasting |
CampaignLeviathan Australian Intrusions | Leviathan used Kerberoasting techniques during Leviathan Australian Intrusions. |
| T1584.004 Server |
GroupLeviathan | Leviathan has used compromised legitimate websites as command and control nodes for operations. |
| T1584.008 Network Devices |
GroupLeviathan | Leviathan has used compromised networking devices, such as small office/home office (SOHO) devices, as operational command and control infrastructure. |
| T1587.004 Exploits |
GroupLeviathan | Leviathan has rapidly transformed and adapted public exploit proof-of-concept code for new vulnerabilities and utilized them against target networks. |
| T1588.006 Vulnerabilities |
CampaignLeviathan Australian Intrusions | Leviathan weaponized publicly-known vulnerabilities for initial access and other purposes during Leviathan Australian Intrusions. |
| T1594 Search Victim-Owned Websites |
CampaignLeviathan Australian Intrusions | Leviathan enumerated compromised web application resources to identify additional endpoints and resources linkd to the website for follow-on access during Leviathan Australian Intrusions. |
| T1595.002 Vulnerability Scanning |
GroupLeviathan | Leviathan has conducted reconnaissance against target networks of interest looking for vulnerable, end-of-life, or no longer maintainted devices against which to rapidly deploy exploits. |
| T1615 Group Policy Discovery |
CampaignLeviathan Australian Intrusions | Leviathan performed extensive Active Directory enumeration of victim environments during Leviathan Australian Intrusions. |
| T1686 Disable or Modify System Firewall |
CampaignLeviathan Australian Intrusions | Leviathan modified system firewalls to add two open listening ports on 9998 and 9999 during Leviathan Australian Intrusions. |
Data from MITRE ATT&CK® (Enterprise). ATT&CK® is a registered trademark of The MITRE Corporation.