Suspicious Clipboard Data Access via Get-Clipboard (BeaverTail OtterCookie)

PremiumReviewedSigma · Medium · v1
Product
windows
Category
ps_script
Author
HuntRule
Published
2026-09-12
Updated
2026-09-12

ATT&CK techniques

Cred Access → Collection
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Persistence

  6. Priv Esc

  7. Defense Evasion

  8. Discovery

  9. Lateral Movement

  10. C2

  11. Exfiltration

  12. Impact

What it detects

This rule detects use of the Get-Clipboard PowerShell cmdlet to read clipboard contents, a collection technique used by BeaverTail and OtterCookie to steal credentials and cryptocurrency wallet data. Automated clipboard reads outside interactive use are a common infostealer behavior. This activity supports credential theft and data collection.

Related detections9 linkedT1555.003 — drag to rearrange
Malicious Edge Credential Parser Execution via PowerShell (via process_creation)
SapphireStealer Working Directory File Drop in Temp
Malicious RemusStealer Credential Exfiltration to pics TLD C2
Suspicious Local Password Validation via dscl authonly
Malicious Fake Fortinet Patch Infostealer Execution (via process_creation)
Suspicious BoryptGrab Infostealer Staging Directory (via file_event)
Malicious Interlock Credential Stealer Output File
Possible Clipboard Data Capture via PowerShell (via process_creation)
Malicious Browser Master Key Decryption Artifacts Written by Katz Stealer (via file_event)
Suspicious Clipboard Data Access via Get-Clipboard (BeaverTail OtterCookie)
Pivot detection · T1555.003 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.