CosmicDuke

MITRE ATT&CK: S0050 View on attack.mitre.org

Aliases: TinyBaron, BotgenStudios, NemesisGemina, CosmicDuke

First seen
2010-01-01 00:00:00
Malware type
credential-stealer, spyware, backdoor
Family
Malware family
Operating systems
windows
Related IoCs
1389 (1389 malicious)
Last IoC activity
2026-09-01 19:04:22
Profile updated
2026-07-07 13:20:32

Targeted industries: government-and-public-sector energy-and-utilities technology-and-telecommunications

Targeted regions: country_code:us country_code:fi country_code:ge country_code:pl

Context

CosmicDuke is malware that was used by APT29 from 2010 to 2015.

Recent IoC activity

1,397 malicious indicators in Maltiverse are attributed to CosmicDuke (S0050). The 20 most recently updated:

TypeIndicatorUpdatedSources
file sample 2026-09-02_eebca97fa0e45573546c81d1a4336134_cosmicduke_elex_redline-stealer_r... 2026-09-02 1
file sample 2026-09-02_eebfb50d0cbd7986a5f5279483fd238d_cosmicduke_elex_redline-stealer_r... 2026-09-02 1
file sample 2026-09-02_ef09ae7cb980edb191361cedb9fc3b61_cosmicduke_elex_redline-stealer_r... 2026-09-02 1
file sample 7214064715b4194abb16601fb18c8d6b904187b5d3c7c1ee20711f25bec06f7c 2026-09-02 1
file sample 934dc5c155f4945f38110a93871fc78bc802f886d0a09f70225690cf82d4d8d3 2026-09-02 1
file sample 2026-09-01_be7fae3dc92955e0ab27276c5db28250_coinminer_cosmicduke_elex_redline... 2026-09-02 1
file sample 2026-09-01_c270b270a3286fd2c0f2345dffa94c3e_coinminer_cosmicduke_elex_redline... 2026-09-02 1
file sample 2026-09-01_c53452929d2f6e9e63907f4335dc88f5_cosmicduke_elex_redline-stealer_r... 2026-09-02 1
file sample ef48e36f194cb5b0649f07f47c68cfccc4e864b29f8cd267131677307443f23d 2026-09-01 1
file sample 214e151552f2d6d1fe6806291d6363dece40267e1f62dc99ab3f5fed2fa4f360 2026-09-01 1
file sample 2026-09-01_60df79e30690d4876bb79610a95ee07b_amadey_cosmicduke_elex_glassworm_... 2026-09-01 1
file sample 2026-09-01_6deef5bee343cc708e065e272578fa6f_amadey_coinminer_cosmicduke_elex_... 2026-09-01 1
file sample 2026-09-01_832d6610c8301a542ad620862de3348a_amadey_cosmicduke_elex_glassworm_... 2026-09-01 1
file sample 2026-09-01_8ebed98857da341e0e5ca3b224960dde_amadey_coinminer_cosmicduke_elex_... 2026-09-01 1
file sample 2026-08-30_024eaf476511f116f029b59487bd0627_cosmicduke_elex_redline-stealer_r... 2026-09-01 1
file sample 2026-08-30_09021cfa1aac26da710bc8740656439a_cosmicduke_elex_redline-stealer_r... 2026-09-01 1
file sample 2026-08-30_14f93ae834aeaa31f14e732ac4a69df9_amadey_cosmicduke_elex_glassworm_... 2026-09-01 1
file sample 2026-08-30_2151a7ae3bd1308996101e482eeaf914_cosmicduke_elex_redline-stealer_r... 2026-09-01 1
file sample 2026-08-30_270b7bafb805872fbd28511147799c22_coinminer_cosmicduke_elex_redline... 2026-09-01 1
file sample 2026-08-30_27e0b085006072b19d1149d365039406_cosmicduke_elex_redline-stealer_r... 2026-09-01 1

Detection coverage

  • 1 YARA rules
  • 242 Sigma rules

Malware & tools used

  • Windows Service (attack-pattern)
  • LSA Secrets (attack-pattern)
  • Exfiltration Over Unencrypted Non-C2 Protocol (attack-pattern)
  • Data from Network Shared Drive (attack-pattern)
  • Credentials from Password Stores (attack-pattern)
  • File and Directory Discovery (attack-pattern)
  • Credentials from Web Browsers (attack-pattern)
  • Exploitation for Privilege Escalation (attack-pattern)
  • Clipboard Data (attack-pattern)
  • Keylogging (attack-pattern)
  • Screen Capture (attack-pattern)
  • Web Protocols (attack-pattern)
  • Local Email Collection (attack-pattern)
  • Security Account Manager (attack-pattern)
  • Automated Exfiltration (attack-pattern)
  • Data from Local System (attack-pattern)
  • Scheduled Task (attack-pattern)
  • Symmetric Cryptography (attack-pattern)
  • Data from Removable Media (attack-pattern)

Used by threat actors

Detection rules

  • MALPEDIA_Win_Cosmicduke_Auto (yara-rule)

Reports & references

  • f-secure.com — Dukes Whitepaper (report)
  • malpedia.caad.fkie.fraunhofer.de — Win.Cosmicduke (report)
  • cyfirma.com — Cosmicduke Malware Analysis (report)
  • blog.f-secure.com — Cosmicduke (report)
  • cocomelonc.github.io — Malware Tricks 47 (report)
  • MITRE ATT&CK — S0050 (report)

External references