HEXANE
G10012 reportsaliases · HEXANE · Lyceum · Siamesekitten · Spirlin
2
Reports
12
Techniques
9
Tactics
4
Countries
62%
Hunt coverage
4
Aliases
Analyst assessment — key judgments
- Signature techniques: T1588.006 (Vulnerabilities), T1589.001 (Credentials), T1069.001 (Local Groups).
- Primary targeting: IR, US, IL, AE.
- Steady activity: 0 report(s) in last 30d vs 0 prior (+0%).
- Hunt coverage 62% of 13 observed techniques (5 gap(s)).
- Assessment confidence: medium (61).
Activity & trend
SteadyLast 30d: 0 vs 0 prior (+0%)· first reported 2026-07-06 · last 2026-07-21
0
7d
0
30d
2
90d
2
All
0.2
Rpts/wk
Reporting timeline · 12 months
Overview
Analyst triage
Intelligence summary
HEXANE is a cyber espionage threat group that has targeted oil & gas, telecommunications, aviation, and internet service provider organizations since at least 2017. Targeted companies have been located in the Middle East and Africa, including Israel, Saudi Arabia, Kuwait, Morocco, and Tunisia. HEXANE's TTPs appear similar to APT33 and OilRig but due to differences in victims and tools it is tracked as a separate entity.(Citation: Dragos Hexane)(Citation: Kaspersky Lyceum October 2021)(Citation: ClearSky Siamesekitten August 2021)(Citation: Accenture Lyceum Targets November 2021)
Top co-occurring indicators
Aliases & naming
Targeting · countries
Targeting · named victims
ATT&CK technique matrix
Coverage vs hunt library:
—
Hunt-coverage gaps — prioritized
Top techniques by observation
- T1588.006 · Vulnerabilitiesconf 652
- T1589.001 · Credentialsconf 652
- T1069.001 · Local Groupsconf 601
- T1027.003 · Steganographyconf 601
- T1001.002 · Steganographyconf 601
- T1204.002 · Malicious Fileconf 601
- T1574.014 · AppDomainManagerconf 601
- T1684 · Social Engineeringconf 601
- T1491 · Defacementconf 601
- T1087.004 · Cloud Accountconf 601
- T1136.003 · Cloud Accountconf 601
- T1684.001 · Impersonationconf 601
Threat catalogue · engineering roadmap
Flagged detection-engineering queue
Uncovered techniques you flagged for hunt / detection build-out, aggregated across every actor you visit. Stored locally in your browser.
Infrastructure
IOC type mix
Tooling / malware families
Relationships
Activity
30-day mention timeline
Recent reporting
| Title | Source | Severity | Collected |
|---|