Join our Telegram channel @MilleniumRatcom for the latest Millenium RAT intelligence updates.

MITRE ATT&CK

Millenium RAT MITRE ATT&CK Mapping

Techniques documented or strongly associated in public research, mapped across nine tactics. Every entry includes source, version, and confidence.

Answer

How does Millenium RAT map to MITRE ATT&CK? Millenium RAT behavior maps across nine MITRE ATT&CK tactics: Initial Access (phishing/social engineering), Execution, Persistence (Registry Run Keys), Credential Access (input capture, browser credentials), Discovery, Defense Evasion (sandbox evasion, masquerading, obfuscated config), Collection (screen/audio capture, local data), Exfiltration over the Telegram C2 channel, and Impact (data destruction/encryption). Mappings can differ between researchers.

Methodology: Every technique entry includes a Technique ID, name, tactic, why it applies, evidence/source, relevant Millenium RAT version, and confidence level. ATT&CK mappings can differ between researchers. No ATT&CK IDs are invented merely to fill the matrix.

Initial Access

1

Execution

2

Persistence

1

Credential Access

2

Discovery

5

Defense Evasion

3

Collection

4

Exfiltration

1

Impact

2

Full technique table

IDNameTacticVersionSourceConfidence
T1566PhishingInitial Access2.x / 4.xGroup-IB
high
T1204User ExecutionExecution2.x / 4.xGroup-IB
high
T1059Command and Scripting InterpreterExecution4.xGroup-IB
medium
T1547.001Registry Run Keys / Startup FolderPersistence2.x / 4.xGroup-IB / CYFIRMA
high
T1056Input CaptureCredential Access2.x / 4.xSymantec / Group-IB
high
T1555.003Credentials from Web BrowsersCredential Access2.x / 4.xSymantec / Group-IB
high
T1057Process DiscoveryDiscovery2.x / 4.xCYFIRMA / Group-IB
high
T1083File and Directory DiscoveryDiscovery4.xGroup-IB
medium
T1033System Owner/User DiscoveryDiscovery2.x / 4.xCYFIRMA
high
T1082System Information DiscoveryDiscovery2.x / 4.xCYFIRMA / Group-IB
high
T1518.001Software Discovery: Security SoftwareDiscovery2.x / 4.xCYFIRMA
high
T1497Virtualization/Sandbox EvasionDefense Evasion2.x / 4.xCYFIRMA / Group-IB
high
T1036MasqueradingDefense Evasion4.xGroup-IB
high
T1027Obfuscated Files or InformationDefense Evasion4.xGroup-IB
high
T1113Screen CaptureCollection2.x / 4.xSymantec / Group-IB
high
T1123Audio CaptureCollection4.xGroup-IB
medium
T1119Automated CollectionCollection4.xGroup-IB
medium
T1005Data from Local SystemCollection2.x / 4.xGroup-IB
high
T1041Exfiltration Over C2 ChannelExfiltration2.x / 4.xGroup-IB / CYFIRMA
high
T1485Data DestructionImpact4.xGroup-IB
medium
T1486Data Encrypted for ImpactImpact4.xGroup-IB
medium
Key Takeaways
  • ▸Millenium RAT maps across all nine major ATT&CK tactics.
  • ▸Persistence: Registry Run Keys (T1547.001) is consistently documented.
  • ▸Credential Access: input capture (T1056) and browser credentials (T1555.003).
  • ▸Defense Evasion: sandbox evasion (T1497), masquerading (T1036), obfuscated config (T1027).
  • ▸Mappings can differ between researchers; confidence is stated per technique.
Reviewed byCyber Threat Intelligence Research Team·Last verified: 2026-10-04
Millenium RAT Full Tech package — 0.10 BTC — contact for access