TEXTMATE

MITRE ATT&CK: S0146 View on attack.mitre.org

Aliases: DNSMessenger, TEXTMATE

First seen
2017-02-01 00:00:00
Malware type
backdoor
Family
Malware family
Operating systems
windows
Profile updated
2026-07-07 15:45:07

Targeted industries: government-and-public-sector financial-services

Context

TEXTMATE is a second-stage PowerShell backdoor that is memory-resident. It was observed being used along with POWERSOURCE in February 2017.

Detection coverage

  • 37 Sigma rules

Malware & tools used

  • DNS (attack-pattern)
  • Windows Command Shell (attack-pattern)

Used by threat actors

  • FIN7 (threat-actor)

Related threat objects

Reports & references

  • web.archive.org — Fin7 Spear Phishing (report)
  • cert.ssi.gouv.fr — 20220427 Np Tlpwhite Anssi Fin7 (report)
  • Mandiant — Cds18 Technical S05 Att&Cking Fin7 (report)
  • blog.apnic.net — How To Detect And Prevent Common Data Exfiltration Attacks (report)
  • malpedia.caad.fkie.fraunhofer.de — Win.Dnsmessenger (report)
  • Cisco Talos — Dnsmessenger Sec Campaign (report)
  • wraithhacker.com — More Info On Evolved Dnsmessenger (report)
  • Cisco Talos — Dnsmessenger (report)
  • Cisco Talos — Dnsmessenger (report)
  • MITRE ATT&CK — S0146 (report)

External references