Malicious Scheduled Task Masquerading as Auto Update via schtasks (via process_creation)

PremiumReviewedSigma · High · v1
Product
windows
Category
process_creation
Author
HuntRule
Published
2026-08-14
Updated
2026-08-28

ATT&CK techniques

Execution → Defense Evasion
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Defense Evasion

  5. Cred Access

  6. Discovery

  7. Lateral Movement

  8. Collection

  9. C2

  10. Exfiltration

  11. Impact

What it detects

This rule detects creation of a scheduled task named Auto apdate that launches Trays.exe at logon with highest privileges, the persistence mechanism used in the AnyDesk phishing campaign targeting Russian aerospace firms. The misspelled update-themed task name masquerades as a benign auto-updater to hide malicious auto-start, so catching the task registration exposes the persistence before the tool executes.

Related detections9 linkedT1053.005 — drag to rearrange
Agent Tesla Persistence via Realtek Named Scheduled Task Batch
Suspicious AdInsight Execution from ProgramData via Scheduled Task by WikiLoader
Suspicious Scheduled Task Running PowerShell Every Minute (via process_creation)
Suspicious Scheduled Task Creation Named test3 by Salt Typhoon
Suspicious MeshAgent Persistence via Scheduled Task MeshUserTask (via process_creation)
Suspicious Interlock Fake Updater Executable Execution
Malicious PureMiner Persistence Executable in AppData HResult Folder
Suspicious Kimsuky Scheduled Task Impersonating Google Update CGI (via process_creation)
Malicious Scheduled Persistent Task with SYSTEM Privileges Creation (via process_creation)
Malicious Scheduled Task Masquerading as Auto Update via schtasks (via process_creation)
Pivot detection · T1053.005 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.