Rubeus

MITRE ATT&CK: S1071 View on attack.mitre.org

Aliases: Rubeus

First seen
2020-01-01 00:00:00
Malware type
credential-stealer
Family
Malware family
Operating systems
windows
Related IoCs
51 (50 malicious)
Last IoC activity
2026-09-01 06:26:14
Profile updated
2026-07-07 12:58:49

Targeted industries: government-and-public-sector financial-services healthcare-and-pharmaceutical

Context

Rubeus is a C# toolset designed for raw Kerberos interaction that has been used since at least 2020, including in ransomware operations.

Recent IoC activity

50 malicious indicators in Maltiverse are attributed to Rubeus (S1071). The 20 most recently updated:

TypeIndicatorUpdatedSources
file sample 2026-08-30_105252d5b24858a9be6bf99e23b205ed_cobalt-strike_glassworm 2026-09-01 1
file sample 2026-08-31_462d4e81fca07503449b11e798cc2fa2_cobalt-strike_glassworm 2026-08-31 1
file sample 2026-08-31_58c359c1ef3c4ac068984438e84d1580_cobalt-strike_glassworm 2026-08-31 1
file sample 2026-08-30_8e2ad98688814ed8fbaaa680fca1dc09_cobalt-strike_elex_glassworm 2026-08-31 1
file sample 2026-08-25_69fd5679553b17ae7e59bdce1b72de6d_cobalt-strike_elex_glassworm 2026-08-26 1
file sample 2026-08-23_1022fa088b618ac297b5b04e74282f2e_cobalt-strike_elex_glassworm 2026-08-24 1
file sample 2026-08-23_106654d871f6c9d6913d4884c9abf747_cobalt-strike_elex_glassworm 2026-08-24 1
file sample 2026-08-23_1fd861cba2391223c8a7a78b135836b3_cobalt-strike_elex_glassworm 2026-08-24 1
file sample 2026-08-23_859c4a150de9f8b58a58c5d1a709a1c1_cobalt-strike_elex_glassworm 2026-08-24 1
file sample 2026-08-22_16dfadd6f1f7e933f6bfdb49015da400_cobalt-strike_elex_glassworm 2026-08-23 1
file sample 2026-08-22_7a2da9225821fbee1055ded038d7d8ec_cobalt-strike_elex_glassworm 2026-08-23 1
file sample 2026-08-17_c1e44b5872221e82d54371320c0e2436_cobalt-strike_elex_glassworm 2026-08-17 1
file sample Rubeus.exe 2026-08-14 3
file sample 2026-08-13_4f08bfac824d4ee3d954b3059663902a_cobalt-strike_glassworm 2026-08-13 1
file sample 2026-02-03_0952ba9a9778959c2e10a45f4d67a0d6_glassworm 2026-08-08 1
file sample 2026-08-03_e9f4da1b114f6a627574e923c2049a78_cobalt-strike_glassworm 2026-08-03 1
file sample Rubeus.exe 2026-07-31 1
URL http://67.215.232.25:1337/ 2026-07-25 1
file sample 2026-07-20_e50a5bbe73ea877ba0f38ca4df8fa6d9_cobalt-strike_elex_glassworm 2026-07-20 1
file sample 2026-07-19_6b85a9455b7be1bf1842064dcc2de0e3_cobalt-strike_elex_glassworm_iced... 2026-07-19 1

Detection coverage

  • 5 YARA rules
  • 32 Sigma rules

Malware & tools used

  • Kerberoasting (attack-pattern)
  • Domain Trust Discovery (attack-pattern)
  • Silver Ticket (attack-pattern)
  • AS-REP Roasting (attack-pattern)
  • Golden Ticket (attack-pattern)

Used by threat actors

  • 2025 Poland Wiper Attacks (campaign)
  • Operation AkaiRyū (campaign)
  • Wizard Spider (threat-actor)

Detection rules

  • DITEKSHEN_INDICATOR_TOOL_PWS_Rubeus (yara-rule)
  • SEKOIA_Hacktool_Rubeus_Strings (yara-rule)
  • SEKOIA_Tool_Rubeus_Strings (yara-rule)
  • SIGNATURE_BASE_HKTL_NET_GUID_Rubeus (yara-rule)
  • FIREEYE_RT_Hacktool_MSIL_Rubeus_1 (yara-rule)

Reports & references

  • Mandiant — Kegtap And Singlemalt With A Ransomware Chaser (report)
  • Cisco Talos — Uat 8837 (report)
  • thedfirreport.com — Ryuks Return (report)
  • thedfirreport.com — Ryuk Speed Run 2 Hours To Ransom (report)
  • malpedia.caad.fkie.fraunhofer.de — Win.Rubeus (report)
  • github.com — Rubeus (report)
  • MITRE ATT&CK — S1071 (report)

External references