ATT&CKReferencesSentinelOne SocGholish Infrastructure November 2022

SentinelOne SocGholish Infrastructure November 2022

Milenkoski, A. (2022, November 7). SocGholish Diversifies and Expands Its Malware Staging Infrastructure to Counter Defenders. Retrieved March 22, 2024.

Open the source

Techniques0

Not cited by any technique.

Groups0

None recorded.

Software1

Campaigns0

None recorded.

Procedure examples8

TechniqueUsed byProcedure example
T1027.013
Encrypted/Encoded File
MalwareSocGholish

SocGholish has single or double Base-64 encoded references to its second-stage server URLs.

T1059.007
JavaScript
MalwareSocGholish

The SocGholish payload is executed as JavaScript.

T1102
Web Service
MalwareSocGholish

SocGholish has used Amazon Web Services to host second-stage servers.

T1189
Drive-by Compromise
GroupMustard Tempest

Mustard Tempest has used drive-by downloads for initial infection, often using fake browser updates as a lure.

T1583.004
Server
GroupMustard Tempest

Mustard Tempest has acquired servers to host second-stage payloads that remain active for a period of either days, weeks, or months.

T1584.001
Domains
GroupMustard Tempest

Mustard Tempest operates a global network of compromised websites that redirect into a traffic distribution system (TDS) to select victims for a fake browser update page.

T1608.001
Upload Malware
GroupMustard Tempest

Mustard Tempest has hosted payloads on acquired second-stage servers for periods of either days, weeks, or months.

T1608.004
Drive-by Target
GroupMustard Tempest

Mustard Tempest has injected malicious JavaScript into compromised websites to infect victims via drive-by download.

Data from MITRE ATT&CK® (Enterprise). ATT&CK® is a registered trademark of The MITRE Corporation.