ATT&CKGroupsPoseidon Group

Poseidon Group

G0033

Threat group.View on attack.mitre.org

About this group

Poseidon Group is a Portuguese-speaking threat group that has been active since at least 2005. The group has a history of using information exfiltrated from victims to blackmail victim companies into contracting the Poseidon Group as a security firm.

Techniques used8

Procedure examples8

TechniqueProcedure example
T1003
OS Credential Dumping

Poseidon Group conducts credential dumping on victims, with a focus on obtaining credentials belonging to domain and database servers.

T1007
System Service Discovery

After compromising a victim, Poseidon Group discovers all running services.

T1036.005
Match Legitimate Resource Name or Location

Poseidon Group tools attempt to spoof anti-virus processes as a means of self-defense.

T1049
System Network Connections Discovery

Poseidon Group obtains and saves information about victim network interfaces and addresses.

T1057
Process Discovery

After compromising a victim, Poseidon Group lists all running processes.

T1059.001
PowerShell

The Poseidon Group's Information Gathering Tool (IGT) includes PowerShell components.

T1087.001
Local Account

Poseidon Group searches for administrator accounts on both the local victim machine and the network.

T1087.002
Domain Account

Poseidon Group searches for administrator accounts on both the local victim machine and the network.

Software0

None recorded.

Campaigns0

None recorded.

References1

  1. Kaspersky Poseidon Group Open source
    Kaspersky Lab's Global Research and Analysis Team. (2016, February 9). Poseidon Group: a Targeted Attack Boutique specializing in global cyber-espionage. Retrieved March 16, 2016.

Data from MITRE ATT&CK® (Enterprise). ATT&CK® is a registered trademark of The MITRE Corporation.