Malicious CiscoCollabHost Execution From AppData Path via process_creation

PremiumReviewedSigma · High · v1
Product
windows
Category
process_creation
Author
HuntRule
Published
2026-10-09
Updated
2026-10-09

ATT&CK techniques

Execution → Defense Evasion
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Persistence

  6. Priv Esc

  7. Defense Evasion

  8. Cred Access

  9. Discovery

  10. Lateral Movement

  11. Collection

  12. C2

  13. Exfiltration

  14. Impact

What it detects

This rule detects the Cisco collaboration host executable running from a user AppData directory which indicates it is being abused as a DLL sideloading host rather than the genuine installed application. IronHusky deployed CiscoCollabHost.exe from an AppData Cisco plugins path to sideload a malicious CiscoSparkLauncher.dll and load the MysterySnail RAT. Legitimate Cisco software runs from Program Files so an AppData copy is highly suspicious.

Related detections9 linkedT1574.001 — drag to rearrange
Malicious ViPNet Backdoor Loader via lumpdiag.exe Path Substitution
Suspicious msinfo32.exe Executed From ViPNet Update Directory
Suspicious DLL Side-Loading Host Binary Executed Outside System32 by Lazarus
Suspicious RC4 DLL Sideloading via rundll32 by Tropic Trooper
Malicious DLL Sideloading via Renamed Signed Binary PlayVideoFull (via process_creation)
Suspicious obs-browser-page.exe Executing Outside OBS Installation Path (via process_creation)
Suspicious McAfee DLL Sideload via mcods Process Creation
Malicious Phantom DLL Hijacking of oci.dll Loaded by msdtc
Suspicious HelloNet wtsapi32.dll Sideload via itcsrvup64.exe (via image_load)
Malicious CiscoCollabHost Execution From AppData Path via process_creation
Pivot detection · T1574.001 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.