Site
ENTERPRISE / ITRECONNAISSANCERESOURCE DEVELOPMENTINITIAL ACCESSEXECUTIONPERSISTENCEPRIVILEGE ESCALATIONDEFENSE EVASIONCREDENTIAL ACCESSDISCOVERYLATERAL MOVEMENTCOLLECTIONCOMMAND & CONTROLEXFILTRATIONIMPACT── DMZ CROSSING ──ICS / OTINITIAL ACCESSEXECUTIONPERSISTENCEPRIVILEGE ESCALATIONEVASIONDISCOVERYLATERAL MOVEMENTCOLLECTIONCOMMAND & CONTROLINHIBIT RESPONSE FUNCTIONIMPAIR PROCESS CONTROLIMPACT
  1. Step 1 (Enterprise): T1566 — Spearphishing engineer mailboxes.
  2. Step 2 (Enterprise): T1059 — PowerShell loader on EWS.
  3. Step 3 (Enterprise): T1003 — LSASS dump for domain creds.
  4. Step 4 (Enterprise): T1021 — RDP across the corporate domain.
  5. Step 5 (Enterprise): T1018 — Locate engineering workstations.
  6. Step 6 (ICS): T0822 — Cross DMZ via legitimate remote service.
  7. Step 7 (ICS): T0867 — Stage Industroyer2 on the EWS.
  8. Step 8 (ICS): T0853 — Run IEC-104 module against substation RTUs.
  9. Step 9 (ICS): T1692.001 — Unauthorized OPEN commands to breakers.
  10. Step 10 (ICS): T0814 — CaddyWiper variant denies SCADA recovery.
  11. Step 11 (ICS): T0826 — Loss of availability — substation offline.
  12. Step 12 (ICS): T0813 — Operators unable to re-close breakers remotely.
DAY 1 ENT
01 / 12 T1566