ATT&CKReferencesKaspersky Transparent Tribe August 2020

Kaspersky Transparent Tribe August 2020

Dedola, G. (2020, August 20). Transparent Tribe: Evolution analysis, part 1. Retrieved September 2, 2021.

Open the source

Techniques0

Not cited by any technique.

Groups1

Software1

Campaigns0

None recorded.

Procedure examples27

TechniqueUsed byProcedure example
T1016
System Network Configuration Discovery
MalwareCrimson

Crimson contains a command to collect the victim MAC address and LAN IP.

T1025
Data from Removable Media
MalwareCrimson

Crimson contains a module to collect data from removable drives.

T1033
System Owner/User Discovery
MalwareCrimson

Crimson can identify the user on a targeted system.

T1036.005
Match Legitimate Resource Name or Location
GroupTransparent Tribe

Transparent Tribe can mimic legitimate Windows directories by using the same icons and names.

T1056.001
Keylogging
MalwareCrimson

Crimson can use a module to perform keylogging on compromised hosts.

T1057
Process Discovery
MalwareCrimson

Crimson contains a command to list processes.

T1059.003
Windows Command Shell
MalwareCrimson

Crimson has the ability to execute commands with the COMSPEC environment variable.

T1059.005
Visual Basic
GroupTransparent Tribe

Transparent Tribe has crafted VBS-based malicious documents.

T1070.004
File Deletion
MalwareCrimson

Crimson has the ability to delete files from a compromised host.

T1082
System Information Discovery
MalwareCrimson

Crimson contains a command to collect the victim PC name and operating system.

T1083
File and Directory Discovery
MalwareCrimson

Crimson contains commands to list files and directories, as well as search for files matching certain extensions from a defined list.

T1091
Replication Through Removable Media
MalwareCrimson

Crimson can spread across systems by infecting removable media.

T1095
Non-Application Layer Protocol
MalwareCrimson

Crimson uses a custom TCP protocol for C2.

T1105
Ingress Tool Transfer
MalwareCrimson

Crimson contains a command to retrieve files from its C2 server.

T1113
Screen Capture
MalwareCrimson

Crimson contains a command to perform screen captures.

T1120
Peripheral Device Discovery
MalwareCrimson

Crimson has the ability to discover pluggable/removable drives to extract files from.

T1123
Audio Capture
MalwareCrimson

Crimson can perform audio surveillance using microphones.

T1124
System Time Discovery
MalwareCrimson

Crimson has the ability to determine the date and time on a compromised host.

T1125
Video Capture
MalwareCrimson

Crimson can capture webcam video on targeted systems.

T1204.002
Malicious File
GroupTransparent Tribe

Transparent Tribe has used weaponized documents in e-mail to compromise targeted systems.

T1518.001
Security Software Discovery
MalwareCrimson

Crimson contains a command to collect information about anti-virus software on the victim.

T1547.001
Registry Run Keys / Startup Folder
MalwareCrimson

Crimson can add Registry run keys for persistence.

T1555.003
Credentials from Web Browsers
MalwareCrimson

Crimson contains a module to steal credentials from Web browsers on the victim machine.

T1564.001
Hidden Files and Directories
GroupTransparent Tribe

Transparent Tribe can hide legitimate directories and replace them with malicious copies of the same name.

T1566.001
Spearphishing Attachment
GroupTransparent Tribe

Transparent Tribe has sent spearphishing e-mails with attachments to deliver malicious payloads.

T1614
System Location Discovery
MalwareCrimson

Crimson can identify the geographical location of a victim host.

T1680
Local Storage Discovery
MalwareCrimson

Crimson contains a command to collect disk drive information.

Data from MITRE ATT&CK® (Enterprise). ATT&CK® is a registered trademark of The MITRE Corporation.