SombRAT
MITRE ATT&CK: S0615 View on attack.mitre.org
Aliases: SombRAT
- First seen
- 2019-01-01 00:00:00
- Malware type
- backdoor, rat
- Family
- Malware family
- Operating systems
- windows
- Related IoCs
- 26 (26 malicious)
- Last IoC activity
- 2026-08-26 08:45:07
- Profile updated
- 2026-07-07 13:10:11
Targeted industries: financial-services government-and-public-sector healthcare-and-pharmaceutical technology-and-telecommunications
Context
SombRAT is a modular backdoor written in C++ that has been used since at least 2019 to download and execute malicious payloads, including FIVEHANDS ransomware.
Recent IoC activity
26 malicious indicators in Maltiverse are attributed to SombRAT (S0615). The 20 most recently updated:
Detection coverage
- 2 YARA rules
- 392 Sigma rules
Malware & tools used
- System Time Discovery (attack-pattern)
- Process Discovery (attack-pattern)
- Proxy (attack-pattern)
- Deobfuscate/Decode Files or Information (attack-pattern)
- Data from Local System (attack-pattern)
- Native API (attack-pattern)
- Obfuscated Files or Information (attack-pattern)
- File Deletion (attack-pattern)
- Ingress Tool Transfer (attack-pattern)
- Non-Application Layer Protocol (attack-pattern)
- Process Argument Spoofing (attack-pattern)
- System Owner/User Discovery (attack-pattern)
- Archive via Custom Method (attack-pattern)
- Symmetric Cryptography (attack-pattern)
- Exfiltration Over C2 Channel (attack-pattern)
- DNS (attack-pattern)
- Local Data Staging (attack-pattern)
- Domain Generation Algorithms (attack-pattern)
- System Service Discovery (attack-pattern)
- Dynamic-link Library Injection (attack-pattern)
- File and Directory Discovery (attack-pattern)
- Masquerading (attack-pattern)
- System Information Discovery (attack-pattern)
- Asymmetric Cryptography (attack-pattern)
Used by threat actors
- CostaRicto (campaign)
Detection rules
- SIGNATURE_BASE_APT_UNC2447_MAL_SOMBRAT_May21_1 (yara-rule)
- MALPEDIA_Win_Sombrat_Auto (yara-rule)
Reports & references
- blogs.blackberry.com — The Costaricto Campaign Cyber Espionage Outsourced (report)
- rewterz.com — Rewterz Threat Alert Financially Motivated Aggressive Group Carrying Out Ransomware Campaigns Active Iocs (report)
- Mandiant — Unc2447 Sombrat And Fivehands Ransomware Sophisticated Financial Threat (report)
- CISA — Ar21 126A (report)
- malpedia.caad.fkie.fraunhofer.de — Win.Sombrat (report)
- blogs.blackberry.com — Threat Thursday Sombrat Always Leave Yourself A Backdoor (report)
- MITRE ATT&CK — S0615 (report)