T1115 — Clipboard Data
T1115: Clipboard Data
MITRE ATT&CK® Enterprise technique
| Tactics | Collection |
| Platforms | Linux, macOS, Windows |
| Permissions required | — |
| Version | 1.2 |
Description
Adversaries may collect data stored in the clipboard from users copying information within or between applications.
For example, on Windows adversaries can access clipboard data by using <code>clip.exe</code> or <code>Get-Clipboard</code>.(Citation: MSDN Clipboard)(Citation: clip_win_server)(Citation: CISA_AA21_200B) Additionally, adversaries may monitor then replace users’ clipboard with their data (e.g., Transmitted Data Manipulation).(Citation: mining_ruby_reversinglabs)
macOS and Linux also have commands, such as <code>pbpaste</code>, to grab clipboard contents.(Citation: Operating with EmPyre)
Detection
(no detection guidance published)
Data sources
- (none listed)
References
- ATT&CK page: https://attack.mitre.org/techniques/T1115
- ATT&CK Enterprise matrix: https://attack.mitre.org/matrices/enterprise/