Description
FinFisher is a government-grade commercial surveillance spyware reportedly sold exclusively to government agencies for use in targeted and lawful criminal investigations. It is heavily obfuscated, uses multiple anti-analysis techniques, and has variants that researchers track under separate names such as Wingbird.
Stats
- First seen
- March 2022
- Last seen
- October 2026
Also known as
FinSpyFinfisher
MITRE ATT&CK techniques
22 techniques across 6 tactics.
TA0003 Persistence
TA0004 Privilege Escalation
TA0005 Stealth
- T1027Obfuscated Files or Information
- T1027Obfuscated Files or Information
- T1036Masquerading
- T1036.005Match Legitimate Resource Name or Location
- T1055Process Injection
- T1055.001Dynamic-link Library Injection
- T1134Access Token Manipulation
- T1134.001Token Impersonation/Theft
- T1140Deobfuscate/Decode Files or Information
- T1497Virtualization/Sandbox Evasion
- T1497.001System Checks
- T1542Pre-OS Boot
- T1542.003Bootkit
- T1574Hijack Execution Flow
TA0007 Discovery
Associated groups
Alert name variants
| Alert Name |
|---|
| Android.Spyware.FinSpy |
| Backdoor.Finfisher.C |
| ByteCode-MSIL.Spyware.FinSpy |
| Gen:Variant.Backdoor.FinSpy.3 |
| Gen:Variant.MAC.FinSpy.2 |
| Gen:Variant.Trojan.MAC.FinSpy.3 |
| Linux.Backdoor.FinFisher |
| Linux.Infostealer.FinFisher |
| Linux.Spyware.FinSpy |
| MacOS.Infostealer.FinFisher |