T1027Obfuscated Files or Information
T1027 — Obfuscated Files or Information is a MITRE ATT&CK technique in the Defense Evasion tactic. Clankerusecase tracks 41 detection use cases covering it and 410 threat-intel articles citing it.
Defense Evasion
41Use cases
410Articles
18Sub-techniques
1Tactic
Sub-techniques (18)
T1027.001 · Binary PaddingT1027.010 · Command ObfuscationT1027.004 · Compile After DeliveryT1027.015 · CompressionT1027.007 · Dynamic API ResolutionT1027.009 · Embedded PayloadsT1027.013 · Encrypted/Encoded FileT1027.011 · Fileless StorageT1027.006 · HTML SmugglingT1027.005 · Indicator Removal from ToolsT1027.018 · Invisible UnicodeT1027.016 · Junk Code InsertionT1027.012 · LNK Icon SmugglingT1027.014 · Polymorphic CodeT1027.002 · Software PackingT1027.003 · SteganographyT1027.008 · Stripped PayloadsT1027.017 · SVG Smuggling
Use cases covering this technique (41)
File hash IOCs — endpoint file/process match PowerShell encoded / obfuscated command [WEEKLY] npm/yarn/pnpm Install-Hook Spawn → Credential-Store Read or Worm-Payload Drop in node_modules [WEEKLY] Package-install lifecycle script harvests local credentials and beacons to a non-baselined domain [WEEKLY] Package Manager Install Hook Spawns Scripting Interpreter Then Touches Credential Files or Egresses Off-Registry Curl Execution with Percent Encoded URL Linux Decode Base64 to Shell Linux Obfuscated Files or Information Base64 Decode Malicious PowerShell Process - Encoded Command Powershell Fileless Script Contains Base64 Encoded Content Wermgr Process Create Executable File Windows Snake Malware File Modification Crmlog Windows TinyCC Shellcode Execution Cisco Secure Firewall - Lumma Stealer Activity Cisco Secure Firewall - Repeated Malware Downloads Cisco Secure Firewall - Snort Rule Triggered Across Multiple Hosts [LLM] setup.mjs spawning Bun runtime to execute obfuscated payload from node_modules/bun-dl [LLM] Unicode homoglyph dunder payload to Flowise /api/v1/prediction (validator bypass) [LLM] Shai-Hulud payload files setup.mjs / Math_Symbol.js written into node_modules [LLM] Known-malicious Joyfill package bundle hash observed on disk Article-specific behavioural hunt — OctLurk and SilkLurk: newly identified tailored backdoors in cyber-espionage cam [LLM] OctLurk/LurkProxy loader service registration (ServiceMain=RegisterService loading oleasapi.dll/msbasesysdc.dll) [LLM] Malicious @injectivelabs SDK build artifact by SHA-256 on disk [LLM] Bun runtime executing a temp payload spawned by node (Miasma Node.js-monitoring evasion) [LLM] macOS.Gaslight known-bad file hashes (Mach-O implant, BONZAI sibling, Python/bash stages) [LLM] Hades import-hook payload artifacts dropped (_index.js, _hooks.py, _runtime.bin, .bun_ran, b.zip) [LLM] node-ipc stealer __ntw=1 environment marker in process command line [LLM] TeamPCP Mini Shai-Hulud stealer payload hash match (SHA256/SHA1) [LLM] Mini Shai-Hulud router_init.js dropped at npm package root in node_modules [LLM] Mini Shai-Hulud Wave 4 (TanStack/TeamPCP) worm payload file created in node_modules [LLM] Known-malicious bw_setup.js / bw1.js SHA256 dropped under @bitwarden/cli [LLM] lightning PyPI compromise artifacts: start.py / router_runtime.js write [LLM] Mini Shai-Hulud payload file drop: setup.mjs/execution.js by hash & size in node_modules Article-specific behavioural hunt — axios Compromised on npm - Malicious Versions Drop Remote Access Trojan [LLM] Python spawning python -c with base64.b64decode exec (litellm .pth stage-1 launcher) [LLM] ForceMemo: init.json persistence file or i.js loader dropped by Python in user home root [LLM] XZ Utils (CVE-2024-3094) build-time backdoor extraction from disguised test corpus Article-specific behavioural hunt — LongNosedGoblin tries to sniff out governmental affairs in Southeast Asia and Ja [LLM] cups-browsed writing new PPD or config under /etc/cups or /var/cache/cups [LLM] gxm-reference encrypted-payload artifacts written to disk (obfusc/mac/win/lin .enc.js) [LLM] File dropped with invisible Unicode in its name (Hangul Filler U+3164 masquerading)Articles citing this technique (410)
crit Suspected China-Nexus Actor Exploits VMware vCenter Flaw, Deploys Babuk-Derived Ransomware art-28
crit Team PCP Stole 78,330 Secrets From 2,186 Organizations. CloudSEK Just Published the List. art-35
high Hackers Spend Nearly $7 Million on Expired Domains to Redirect Traffic to Scams and Malware art-40
crit APT group HoneyMyte upgrades CoolClient: the backdoor gets a kernel-level Windows rootkit art-48
crit ThreatsDay: GhostJacking AI Attacks, EtherHiding ClickFix, Cursor CLI Flaw + 17 More Stories art-51
high Curiouser and Curiouser art-52
crit AmnesiaStealer Hijacks Chromium Sessions to Give Attackers Live Browser Control on macOS art-55
high DeadLock Ransomware Uses Polygon Smart Contracts to Make Extortion Infra Harder to Disrupt art-82
crit Mozilla Revokes Firefox and Thunderbird Linux Signing Key After Key Lands in Private Repo art-86
high Project CAV3RN continues: Google Apps Script as C2 relay and DNS-based C2 channel selection art-91
crit The Permanent Threat: Analyzing Aeternum’s Blockchain-Based C2 Operations and Communications art-96
crit Compromised PyPI Package: mrmustard 0.7.4 Steals SSH, Cloud, and Kubernetes Credentials art-193
crit Don’t swing at everything art-213
high Find Unused, Stale, and OIDC-Replaceable GitHub Actions Secrets Across Your GitHub Organization art-221
crit Begun, the Patch Wars have art-253
crit ESET Threat Report H1 2026 art-312
crit CISA KEV: CVE-2026-12569 — PTC Windchill and FlexPLM Improper Input Validation Vulnerability art-347
high Miasma and Hades Are Spreading Now: Detect Them on Developer Machines with Suspicious Files art-365
crit CISA KEV: CVE-2026-50751 — Check Point Security Gateway Improper Authentication Vulnerability art-404
high Node-gyp Supply Chain Compromise: A Self-Propagating npm Worm That Hides in binding.gyp art-408
high Miasma supply chain attack: malicious code found in @redhat-cloud-services npm packages art-426
high GitHub breached via a malicious VS Code extension: why developer devices are the real target art-458
high The AntV Supply Chain Campaign Expands: Microsoft's `durabletask` PyPI Package Compromised art-468
high Microsoft's durabletask package on PyPi Compromised. Mini Shai Hulud attacks again... again! art-469
crit Malicious node-ipc versions published to npm in suspected maintainer account compromise art-477
crit Mini Shai-Hulud Is Back: npm Worm Hits over 160 Packages, including Mistral and Tanstack art-486
high "A Mini Shai-Hulud Has Appeared": Bun-Based Stealer Hits SAP @cap-js and mbt npm Packages art-515
high Malicious Release of elementary-data PyPI Package Steals Cloud Credentials from Data Engineers art-520
high CanisterWorm: How a Self-Propagating npm Worm Is Spreading Backdoors Across the Ecosystem art-592
crit Malicious Polymarket Bot Hides in Hijacked dev-protocol GitHub Org and Steals Wallet Keys art-596
crit ForceMemo: Hundreds of GitHub Python Repos Compromised via Account Takeover and Force-Push art-597
high DRILLAPP: new backdoor targeting Ukrainian entities with possible links to Laundry Bear art-623
high 20+ Popular NPM Packages Compromised (Chalk, Debug, Strip-ANSI, Color-Convert, Wrap-ANSI...) art-673
high Security Advisory: Critical RCE Vulnerabilities in React Server Components (CVE-2025-55182) art-782
crit CISA KEV: CVE-2013-3893 — Microsoft Internet Explorer Resource Management Errors Vulnerability art-902
crit CISA KEV: CVE-2025-53770 — Microsoft SharePoint Deserialization of Untrusted Data Vulnerability art-925
crit CISA KEV: CVE-2024-11182 — MDaemon Email Server Cross-Site Scripting (XSS) Vulnerability art-983
crit CISA KEV: CVE-2025-4428 — Ivanti Endpoint Manager Mobile (EPMM) Code Injection Vulnerability art-984
crit CISA KEV: CVE-2025-32756 — Fortinet Multiple Products Stack-Based Buffer Overflow Vulnerability art-988
crit CISA KEV: CVE-2025-24054 — Microsoft Windows NTLM Hash Disclosure Spoofing Vulnerability art-1013
crit CISA KEV: CVE-2021-20035 — SonicWall SMA100 Appliances OS Command Injection Vulnerability art-1017
crit CISA KEV: CVE-2025-24472 — Fortinet FortiOS and FortiProxy Authentication Bypass Vulnerability art-1042
crit CISA KEV: CVE-2025-22224 — VMware ESXi and Workstation TOCTOU Race Condition Vulnerability art-1068
crit CISA KEV: CVE-2021-44207 — Acclaim Systems USAHERDS Use of Hard-Coded Credentials Vulnerability art-1137
crit CISA KEV: CVE-2024-55956 — Cleo Multiple Products Unauthenticated File Upload Vulnerability art-1144
crit CISA KEV: CVE-2024-49039 — Microsoft Windows Task Scheduler Privilege Escalation Vulnerability art-1184
crit CISA KEV: CVE-2024-8963 — Ivanti Cloud Services Appliance (CSA) Path Traversal Vulnerability art-1236
crit CISA KEV: CVE-2024-8190 — Ivanti Cloud Services Appliance OS Command Injection Vulnerability art-1250
crit CISA KEV: CVE-2024-38213 — Microsoft Windows SmartScreen Security Feature Bypass Vulnerability art-1286
crit CISA KEV: CVE-2024-38178 — Microsoft Windows Scripting Engine Memory Corruption Vulnerability art-1287
crit The XZ backdoor CVE-2024-3094 art-1392
crit CISA KEV: CVE-2024-1709 — ConnectWise ScreenConnect Authentication Bypass Vulnerability art-1419
crit CISA KEV: CVE-2023-29300 — Adobe ColdFusion Deserialization of Untrusted Data Vulnerability art-1460
crit CISA KEV: CVE-2023-38203 — Adobe ColdFusion Deserialization of Untrusted Data Vulnerability art-1461
crit CISA KEV: CVE-2023-5631 — Roundcube Webmail Persistent Cross-Site Scripting (XSS) Vulnerability art-1544
crit CISA KEV: CVE-2023-36884 — Microsoft Windows Search Remote Code Execution Vulnerability art-1664
crit CISA KEV: CVE-2019-20500 — D-Link DWL-2600AP Access Point Command Injection Vulnerability art-1679
crit CISA KEV: CVE-2023-25717 — Multiple Ruckus Wireless Products CSRF and RCE Vulnerability art-1750
crit CISA KEV: CVE-2021-27877 — Veritas Backup Exec Agent Improper Authentication Vulnerability art-1799
crit CISA KEV: CVE-2023-24880 — Microsoft Windows SmartScreen Security Feature Bypass Vulnerability art-1835
crit CISA KEV: CVE-2022-44698 — Microsoft Defender SmartScreen Security Feature Bypass Vulnerability art-1913
crit CISA KEV: CVE-2018-19323 — GIGABYTE Multiple Products Privilege Escalation Vulnerability art-1979
crit CISA KEV: CVE-2011-2462 — Adobe Reader and Acrobat Universal 3D Memory Corruption Vulnerability art-2173
crit CISA KEV: CVE-2016-0034 — Microsoft Silverlight Runtime Remote Code Execution Vulnerability art-2197
crit CISA KEV: CVE-2015-0016 — Microsoft Windows TS WebProxy Directory Traversal Vulnerability art-2199
crit Snyk finds 200+ malicious npm packages, including Cobalt Strike dependency confusion attacks art-2226
crit CISA KEV: CVE-2019-11707 — Mozilla Firefox and Thunderbird Type Confusion Vulnerability art-2260
crit CISA KEV: CVE-2022-22960 — VMware Multiple Products Privilege Escalation Vulnerability art-2321
crit CISA KEV: CVE-2017-11317 — Telerik UI for ASP.NET AJAX Unrestricted File Upload Vulnerability art-2350
crit CISA KEV: CVE-2021-21551 — Dell dbutil Driver Insufficient Access Control Vulnerability art-2373
crit CISA KEV: CVE-2020-9054 — Zyxel Multiple NAS Devices OS Command Injection Vulnerability art-2416
crit CISA KEV: CVE-2021-41379 — Microsoft Windows Installer Privilege Escalation Vulnerability art-2527
crit CISA KEV: CVE-2013-3906 — Microsoft Graphics Component Memory Corruption Vulnerability art-2647
crit CISA KEV: CVE-2021-27103 — Accellion FTA Server-Side Request Forgery (SSRF) Vulnerability art-2806
crit CISA KEV: CVE-2020-8515 — Multiple DrayTek Vigor Routers Web Management Page Vulnerability art-2876
crit CISA KEV: CVE-2020-7961 — Liferay Portal Deserialization of Untrusted Data Vulnerability art-2917
crit CISA KEV: CVE-2021-31955 — Microsoft Windows Kernel Information Disclosure Vulnerability art-2925
crit CISA KEV: CVE-2021-34473 — Microsoft Exchange Server Remote Code Execution Vulnerability art-2950
crit CISA KEV: CVE-2021-34527 — Microsoft Windows Print Spooler Remote Code Execution Vulnerability art-2953
crit CISA KEV: CVE-2021-26857 — Microsoft Exchange Server Remote Code Execution Vulnerability art-2992
crit CISA KEV: CVE-2018-14558 — Tenda AC7, AC9, and AC10 Routers Command Injection Vulnerability art-3050
crit CISA KEV: CVE-2020-25213 — WordPress File Manager Plugin Remote Code Execution Vulnerability art-3071
crit CISA KEV: CVE-2020-10189 — Zoho ManageEngine Desktop Central File Upload Vulnerability art-3076
high Developer driven workflows: Dockerfile image scanning, prioritization, and remediation art-3213
high Malicious remote code execution backdoor discovered in the popular bootstrap-sass Ruby gem art-3568
high Yarn is Micro Secure art-3691