Insikt Group. (2025, January 9). Chinese State-Sponsored RedDelta Targeted Taiwan, Mongolia, and Southeast Asia with Adapted PlugX Infection Chain. Retrieved January 14, 2025.
Not cited by any technique.
None recorded.
None recorded.
| Technique | Used by | Procedure example |
|---|---|---|
| T1027.013 Encrypted/Encoded File |
CampaignRedDelta Modified PlugX Infection Chain Operations | Mustang Panda stored installation payloads as encrypted files in hidden folders during RedDelta Modified PlugX Infection Chain Operations. |
| T1036.004 Masquerade Task or Service |
CampaignRedDelta Modified PlugX Infection Chain Operations | Mustang Panda masqueraded Registry run keys as legitimate-looking service names such as `OneNote Update` during RedDelta Modified PlugX Infection Chain Operations. |
| T1059.001 PowerShell |
CampaignRedDelta Modified PlugX Infection Chain Operations | Mustang Panda used LNK files to execute PowerShell commands leading to eventual PlugX installation during RedDelta Modified PlugX Infection Chain Operations. |
| T1071.001 Web Protocols |
CampaignRedDelta Modified PlugX Infection Chain Operations | Mustang Panda used HTTP POST messages for command and control from PlugX installations during RedDelta Modified PlugX Infection Chain Operations. |
| T1082 System Information Discovery |
CampaignRedDelta Modified PlugX Infection Chain Operations | Mustang Panda captured victim operating system type via User Agent analysis during RedDelta Modified PlugX Infection Chain Operations. |
| T1090 Proxy |
CampaignRedDelta Modified PlugX Infection Chain Operations | Mustang Panda proxied communication through the Cloudflare CDN service during RedDelta Modified PlugX Infection Chain Operations. |
| T1095 Non-Application Layer Protocol |
CampaignRedDelta Modified PlugX Infection Chain Operations | Mustang Panda communicated over TCP 5000 from adversary administrative servers to adversary command and control nodes during RedDelta Modified PlugX Infection Chain Operations. |
| T1203 Exploitation for Client Execution |
CampaignRedDelta Modified PlugX Infection Chain Operations | Mustang Panda used the GrimResource exploitation technique via specially crafted MSC files for arbitrary code execution during RedDelta Modified PlugX Infection Chain Operations. |
| T1204.001 Malicious Link |
CampaignRedDelta Modified PlugX Infection Chain Operations | Mustang Panda distributed hyperlinks that would result in an MSC file running a PowerShell command to download and install a remotely-hosted MSI file during RedDelta Modified PlugX Infection Chain Operations. |
| T1204.002 Malicious File |
CampaignRedDelta Modified PlugX Infection Chain Operations | Mustang Panda distributed malicious LNK objects for user execution during RedDelta Modified PlugX Infection Chain Operations. |
| T1218.007 Msiexec |
CampaignRedDelta Modified PlugX Infection Chain Operations | Mustang Panda initial payloads downloaded a Windows Installer MSI file that in turn dropped follow-on files leading to installation of PlugX during RedDelta Modified PlugX Infection Chain Operations. |
| T1218.014 MMC |
CampaignRedDelta Modified PlugX Infection Chain Operations | Mustang Panda used Microsoft Management Console Snap-In Control files, or MSC files, executed via MMC to run follow-on PowerShell commands during RedDelta Modified PlugX Infection Chain Operations. |
| T1480 Execution Guardrails |
CampaignRedDelta Modified PlugX Infection Chain Operations | Mustang Panda included the use of Cloudflare geofencing mechanisms to limit payload download activity during RedDelta Modified PlugX Infection Chain Operations. |
| T1547.001 Registry Run Keys / Startup Folder |
CampaignRedDelta Modified PlugX Infection Chain Operations | Mustang Panda used Run registry keys with names such as `OneNote Update` to execute legitimate executables that would load through search-order hijacking malicious DLLS to ensure persistence during RedDelta Modified PlugX Infection Chain Operations. |
| T1553.002 Code Signing |
CampaignRedDelta Modified PlugX Infection Chain Operations | Mustang Panda used legitimate, signed binaries such as `inkform.exe` or `ExcelRepairToolboxLauncher.exe` for follow-on execution of malicious DLLs through DLL search order hijacking in RedDelta Modified PlugX Infection Chain Operations. |
| T1564.001 Hidden Files and Directories |
CampaignRedDelta Modified PlugX Infection Chain Operations | Mustang Panda stored encrypted payloads associated with PlugX installation in hidden directories during RedDelta Modified PlugX Infection Chain Operations. |
| T1566.001 Spearphishing Attachment |
CampaignRedDelta Modified PlugX Infection Chain Operations | Mustang Panda leveraged malicious attachments in spearphishing emails for initial access to victim environments in RedDelta Modified PlugX Infection Chain Operations. |
| T1566.002 Spearphishing Link |
CampaignRedDelta Modified PlugX Infection Chain Operations | Mustang Panda distributed malicious links in phishing emails leading to HTML files that would direct the victim to malicious MSC files if running Windows based on User Agent fingerprinting during RedDelta Modified PlugX Infection Chain Operations. |
| T1574.001 DLL |
CampaignRedDelta Modified PlugX Infection Chain Operations | Mustang Panda used DLL search order hijacking on vulnerable applications to install PlugX payloads during RedDelta Modified PlugX Infection Chain Operations. |
| T1583.001 Domains |
CampaignRedDelta Modified PlugX Infection Chain Operations | Mustang Panda registered adversary-controlled domains during RedDelta Modified PlugX Infection Chain Operations that were re-registrations of expired domains. |
| T1588.004 Digital Certificates |
CampaignRedDelta Modified PlugX Infection Chain Operations | Mustang Panda acquired Cloudflare Origin CA TLS certificates during RedDelta Modified PlugX Infection Chain Operations. |
| T1608.001 Upload Malware |
CampaignRedDelta Modified PlugX Infection Chain Operations | Mustang Panda staged malware on adversary-controlled domains and cloud storage instances during RedDelta Modified PlugX Infection Chain Operations. |
Data from MITRE ATT&CK® (Enterprise). ATT&CK® is a registered trademark of The MITRE Corporation.