INTEL_REPORT
Mandiant / Google Threat Intelligence Blog · published 3/6/2026, 2:00:00 PM · TLP amber
Summary
Ingested excerpt (first ~500 chars of normalized text).
Proactive Preparation and Hardening Against Destructive Attacks: 2026 Edition Written by: Matthew McWhirt, Bhavesh Dhake, Emilio Oropeza, Gautam Krishnan, Stuart Carrera, Greg Blaum, Michael Rudden UPDATE (March 13): Added guidance around abuse or misuse of endpoint / MDM platforms . Background Threat actors leverage destructive malware to destroy data, eliminate evidence of malicious activity, or manipulate systems in a way that renders them inoperable. Destructive cyberatt…
https://cloud.google.com/blog/topics/threat-intelligence/preparation-hardening-destructive-attacks
sha256:265718bbf5061af21e4dd699ebcb922550dc52f4c6dad0e1b93fc31a978c1a91
What we pulled out
Deterministic extractor (IOC + allowlisted tokens + ATT&CK IDs present in DB).
Indicators
Linked with report → mentions → indicator. Values open the indicator workspace.
Malware families
Allowlist token matches only.
Threat actors mentioned
Allowlist mentions — not a formal attribution verdict.
ATT&CK techniques
MITRE IDs referenced in text and present in local technique table.
CONTINUE INVESTIGATION
High-signal pivots without leaving the thread you started in search.
Browse the report corpus.
Neighborhood from the first linked indicator.
| Open → |
| ip | 5.2.3.4 | Open → |
| ip | 11.20.2.2 | Open → |
| domain | mail.read | Open → |
| domain | files.readwrite.all | Open → |
| domain | vpxa.log | Open → |
| domain | vpxd.log | Open → |
| domain | vim.event.vmreconfiguredevent | Open → |
| domain | vim.event.vmregisteredevent | Open → |
| domain | snapshot.removeall | Open → |
| domain | pfirewall.log | Open → |
| domain | domainadmins.csv | Open → |
| domain | enterpriseadmins.csv | Open → |
| domain | schemaadmins.csv | Open → |
| domain | administrators.csv | Open → |
| domain | accountoperators.csv | Open → |
| domain | backupoperators.csv | Open → |
| domain | certpublishers.csv | Open → |
| domain | printoperators.csv | Open → |
| domain | serveroperators.csv | Open → |
| domain | dnsadmins.csv | Open → |
| domain | group-policy-creator-owners.csv | Open → |
| domain | exchange-trusted-subsystem.csv | Open → |
| domain | exchange-windows-permissions.csv | Open → |
| domain | exchange-recipient-admins.csv | Open → |
| domain | assets.for | Open → |
| domain | gpo-listing-all.csv | Open → |
| domain | docs.microsoft.com | Open → |
| domain | techcommunity.microsoft.com | Open → |
| domain | 4protectedusersuccesses-domaincontroller.evtx | Open → |
| domain | 4protecteduserfailures-domaincontroller.evtx | Open → |
| domain | system.diagnostics.eventing.reader.eventlogconfiguration | Open → |
| domain | log1.isenabled | Open → |
| domain | log1.savechanges | Open → |
| domain | log2.isenabled | Open → |
| domain | log2.savechanges | Open → |
| domain | mstsc.exe | Open → |
| domain | support.microsoft.com | Open → |
| domain | blogs.technet.microsoft.com | Open → |
| domain | www.microsoft.com | Open → |
| domain | details.aspx | Open → |
| domain | secguide.admx | Open → |
| domain | secguide.adml | Open → |
| domain | certutil.exe | Open → |
| url | https://docs.microsoft.com/en-us/security/compass/privileged-access-access-model | Open → |
| url | https://docs.microsoft.com/en-us/windows-server/security/credentials-protection-and-management/authentication-policies-and-authentication-policy-silos | Open → |
| url | https://techcommunity.microsoft.com/t5/ask-the-directory-services-team/managed-service-accounts-understanding-implementing-best/ba-p/397009 | Open → |
| url | https://docs.microsoft.com/en-us/windows-server/security/group-managed-service-accounts/group-managed-service-accounts-overview | Open → |
| url | https://support.microsoft.com/kb/2973351 | Open → |
| url | https://blogs.technet.microsoft.com/kfalde/2013/08/14/restricted-admin-mode-for-rdp-in-windows-8-1-2012-r2/ | Open → |
| url | https://www.microsoft.com/en-us/download/details.aspx?id=55319 | Open → |