Suspicious blat Utility Used for SMTP Data Exfiltration

PremiumReviewedSigma · Medium · v1
Product
windows
Category
process_creation
Author
HuntRule
Published
2026-10-09
Updated
2026-10-09

ATT&CK techniques

Exfiltration
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Persistence

  6. Priv Esc

  7. Defense Evasion

  8. Cred Access

  9. Discovery

  10. Lateral Movement

  11. Collection

  12. C2

  13. Impact

What it detects

This rule detects use of the blat command-line mailer with server and attachment arguments which the Librarian Ghouls APT abuses to email stolen data out over SMTP. Blat is a legitimate but uncommon utility that provides a simple exfiltration channel over an alternate protocol. Its presence sending attachments to an external server on endpoints is suspicious.

Related detections9 linkedT1048 — drag to rearrange
Suspicious Data Exfiltration via WinSCP Command Line in BlackSuit Ransomware
Suspicious Scheduled Task Creation for rclone Exfiltration by The Gentlemen RaaS (via process_creation)
Suspicious DNS Query for Tor Onion Domain
Possible DNS Tunneling via Excessively Long Query Name
Malicious Bulk Data Exfiltration via Rclone (via process_creation)
BITS Payload Downloaded via Commandline (via process_creation)
BITS Payload Downloaded via PowerShell (via powershell)
Data Exfiltration to WebDAV Share via curl Upload
Suspicious Data Exfiltration via Finger LOLBIN
Suspicious blat Utility Used for SMTP Data Exfiltration
Pivot detection · T1048 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.