Suspicious Data Exfiltration via WinSCP Command Line in BlackSuit Ransomware

PremiumReviewedSigma · Medium · v1
Product
windows
Category
process_creation
Author
HuntRule
Published
2026-10-03
Updated
2026-10-03

ATT&CK techniques

Exfiltration
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Persistence

  6. Priv Esc

  7. Defense Evasion

  8. Cred Access

  9. Discovery

  10. Lateral Movement

  11. Collection

  12. C2

  13. Impact

What it detects

This rule detects WinSCP driven from the command line with an embedded session and scripted transfer commands, an exfiltration behavior used by BlackSuit ransomware operators. Attackers script WinSCP to push stolen data to attacker-controlled SFTP servers before encryption, so scripted WinSCP sessions on servers are a strong exfiltration signal.

Related detections9 linkedT1048 — drag to rearrange
Suspicious Scheduled Task Creation for rclone Exfiltration by The Gentlemen RaaS (via process_creation)
Suspicious DNS Query for Tor Onion Domain
Possible DNS Tunneling via Excessively Long Query Name
Malicious Bulk Data Exfiltration via Rclone (via process_creation)
BITS Payload Downloaded via Commandline (via process_creation)
BITS Payload Downloaded via PowerShell (via powershell)
Data Exfiltration to WebDAV Share via curl Upload
Suspicious Data Exfiltration via Finger LOLBIN
Malicious Bad Apples Data Exfiltration via snmptrap OID
Suspicious Data Exfiltration via WinSCP Command Line in BlackSuit Ransomware
Pivot detection · T1048 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.