Suspicious BrightMetricAgent Remote Tool Execution Associated With Volt Typhoon

PremiumReviewedSigma · Medium · v1
Product
windows
Category
process_creation
Author
HuntRule
Published
2026-10-03
Updated
2026-10-03

ATT&CK techniques

Initial Access → Defense Evasion
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Defense Evasion

  6. Cred Access

  7. Discovery

  8. Lateral Movement

  9. Collection

  10. C2

  11. Exfiltration

  12. Impact

What it detects

This rule detects execution of brightmetricagent.exe, a remote support agent binary abused during Volt Typhoon intrusions for persistent access. Because this specific agent is uncommon in most enterprise fleets and was used as attacker tooling, its presence on endpoints should be verified against sanctioned software inventories.

Related detections9 linkedT1078 — drag to rearrange
Suspicious SmarterMail Force Password Reset API Request Indicating Account Takeover
Suspicious Mailbox Forwarding Rule Creation Following AiTM Phishing
Suspicious Salesforce OAuth Refresh Token Use by Klue Battlecards App
Suspicious Salesforce Bulk Query by External App with Python-urllib Agent
Possible Next.js Middleware Auth Bypass via X-Middleware-Subrequest Header (CVE-2025-29927)
Suspicious Brutforce with Denied Access Due to Account Restrictions Policies (via security)
Suspicious Success Login Attempt on a Windows OpenSSH Server (via security)
Suspicious SQL Server - Connection Attempt Using a Disabled Account (via application)
Suspicious Lateral Movement Detection - Based on "special Groups" Feature (via security)
Suspicious BrightMetricAgent Remote Tool Execution Associated With Volt Typhoon
Pivot detection · T1078 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.